
以太坊三明治机器人遭虚假合约重创,逾七百五十万美金资产失窃
知名以太坊MEV执行者jaredfromsubway.eth在一次针对其自动交易系统的定向攻击中,蒙受重大经济损失。此次事件由66个伪装成主流加密资产的恶意合约引发,最终导致约750万美元的数字资产被转移。
恶意授权链路被激活,自动化系统沦为提款工具
调查发现,攻击者构建了一个包含多个高仿真度代币合约的网络,模拟了WETH、USDC及USDT等主流资产。这些合约表面合规,实则嵌入隐蔽逻辑,在特定条件下触发资金提取机制。初期小额交易表现正常,诱导机器人持续授权,而大规模操作则释放全部权限,使攻击者得以批量提走资产。
伪造市场结构诱骗算法决策
Blockaid披露,攻击者耗时数周部署了一整套具备欺骗性的流动性池与代币合约体系。这些合约在早期阶段可产生微利,从而成功绕过风险检测模型。随着交易规模上升,合约行为突变,实现对机器人授权额度的全面接管。
取证报告显示,16个活跃的WETH授权路径被精准利用,总计涉及1474.58枚代币,与实际被盗数量高度一致。攻击者随后通过一个主控合约协调发起66次子合约调用,同步完成资金提取并汇入自身钱包。
赃款经由以太坊兑换并流入匿名通道
链上追踪数据显示,被盗资产已转换为约4427枚ETH,其中1000枚被转入Tornado Cash,显著增加追查难度。尽管有自称代表该账户的X账号悬赏百万美元征集线索,但其真实性尚未得到验证,且未提供任何可信声明。
自动化系统漏洞暴露深层安全隐患
本次事件凸显出去中心化金融生态中自动化策略面临的系统性风险。攻击者并未依赖私钥泄露或钓鱼手段,而是通过操纵合约行为与授权流程,精准击穿机器人的信任机制。这一案例表明,仅靠表面合规无法抵御复杂攻击,亟需强化对动态合约行为的实时监控与权限管理。
