MEV机器人合约遭悬空授权利用,巨额ETH资产被转移

以太坊上知名MEV机器人身份JaredFromSubway的智能合约疑似遭遇技术性攻击,造成超4400枚ETH损失。其中最大一笔转账发生于6月20日,1423枚ETH(估值约246万美元)从地址0x3e37f4A10d771Ba9dE44b6d301410b1BEdeA65d0转出,成为此次事件的关键节点。

攻击路径指向未清理的权限授权机制

该漏洞最初由SpecterAnalyst披露,指出相关钱包可能面临逾700万美元损失,并暗示其与JaredFromSubway的机器人系统存在关联。后续分析确认,受害者即为该机器人合约本身,问题根源并非传统意义上的私钥泄露,而是授权流程中的设计缺陷。

监控数据显示,0x3e37f4A10d771Ba9dE44b6d301410b1BEdeA65d0在同一批交易中分多次向多个接收方转移资金,合计成功转出4423枚ETH。按当时1725美元/枚计算,总价值接近760万美元。

“悬空授权”或为关键突破口

初步技术推断表明,攻击者可能利用了“悬空授权”模式:受害者在交互过程中向一个恶意诱饵合约授予代币使用权,但该授权未在交易结束后被主动撤销。若合约逻辑未验证权限清除状态,便可能被重复使用,从而实现未经授权的资金提取。

此类漏洞尤其适合针对高频、自动执行的MEV机器人,因其常需快速对接未知合约并依赖时间窗口完成操作。一旦权限残留,攻击者便可借速度优势完成窃取。

委托账户增加链上追踪复杂度

被清空的地址已被标记为“已委托给MetaMask:EIP-7702委托器”。此机制允许普通账户通过签名授权具备智能账户功能,如批量执行和外部调用,提升了操作灵活性,但也增加了攻击路径的隐蔽性。

尽管委托关系不直接构成攻击入口,但使整个执行链条更加复杂。调查人员需重点追溯交易序列,包括诱饵合约行为、授权目标设置,以及机器人是否在交易闭环前完成权限回收。

本次事件再次凸显以太坊执行层在自动化系统安全方面的挑战。此前已有休眠钱包突然失血的案例,也促使行业对钱包级模拟测试、威胁建模及MEV防护机制的需求持续上升。

值得注意的是,交易集群中一笔来自0x74Dc5b93586D248D5Aec64b3586736FF0A0D0e65的1000.999993枚ETH转账因失败而被取消,不应计入最终损失。目前确认的资产流出仍为6月20日发生的多笔成功转账,总额超过4400枚ETH。