一名加密貨幣攻擊者從受害者錢包盜走的50萬美元,在兌換成其他資產時遭MEV(最大可萃取價值)機器人吃掉74%,等於37萬美元付諸東流。急著將贓款脫手、卻沒有開啟交換保護機制,成了這起事件的關鍵破綻。
安全公司派盾(PeckShield)偵測到,這名攻擊者在Coinbase(COIN)旗下以太坊二層網路Base上,從受害者錢包盜走價值50萬美元的USD Coin(USDC)。加密貨幣媒體Crypto Briefing於6日(當地時間)報導,這名攻擊者原想把盜得的USDC換成以太幣(ETH)系資產,卻反而成了MEV機器人狙擊的目標。
事件起因是攻擊者自身的疏忽。將贓款迅速轉換成流動性高的資產,是鏈上犯罪的常見手法,但這名攻擊者在交換時並未設定「滑點保護」。滑點保護是一種安全機制,一旦預期價格與實際成交價的落差超過設定範圍,交易就會自動中止。這個漏洞被MEV機器人抓個正著。
監控公開記憶體池(mempool)的MEV機器人發現這筆大額交換訂單後,隨即發動「三明治攻擊」:在目標交易成交前搶先掛入買單推高價格,等目標交易一成交便立刻轉手賣出、賺取價差。結果,攻擊者到手的資產只剩下67.9枚包裝以太幣(WETH),價值約12萬9000美元。
這起事件顯示,就算是贓款,變現階段同樣暗藏風險。交易從進入公開記憶體池到最終完成處理的這段空窗期,資金規模愈大就愈容易被盯上。先前就有機構級錢包業者針對同一個環節,推出因交易長時間卡在記憶體池、導致後續交易被迫延遲的因應功能。這起案件也顯示,洗劫他人錢包的攻擊者,最終在更精密的自動化機器人面前,自己也淪為受害者。
留言 0