Jaredfromsubway.eth, un prominente bot MEV de Ethereum, perdió más de 7,5 millones de dólares tras aprobar contratos controlados por atacantes que permitieron el drenaje de permisos. El incidente ocurrió mediante una serie de rutas comerciales falsas establecidas durante varias semanas. La firma de seguridad Blockaid identificó que el exploit se dirigió a la lógica de aprobación automatizada del bot, en lugar de a sus claves privadas o fallos del protocolo.
El bot, activo desde 2023 y responsable de aproximadamente el 70 por ciento de los ataques tipo sandwich en Ethereum, aprobó transacciones que parecían rentables. Estas aprobaciones permitieron al atacante transferir posteriormente Wrapped Ether (WETH), USDC y USDT desde los contratos asociados. Los registros en la cadena muestran transferencias de unos 92 WETH, 143.000 dólares en USDC y 149.000 dólares en USDT a una dirección controlada por el atacante. Algunos fondos fueron desviados a través de Tornado Cash. El desarrollador de Yearn Finance, Banteg, describió la operación como un drenaje de permisos ejecutado a través de un contrato coordinador. El ataque explotó los permisos ERC-20 que permanecieron activos tras transacciones de prueba iniciales. Blockaid señaló que la maniobra involucró tokens de imitación y fondos de liquidez que simulaban mercados reales. Los ataques tipo sandwich vinculados al bot han supuesto un coste estimado de 60 millones de dólares anuales para los operadores de Ethereum. El bot representó el 7 por ciento del uso total de gas en la red en un periodo reciente de 24 horas.