Un bot MEV de Ethereum pierde 7,5 millones de dólares por un drenaje de permisos

Jaredfromsubway.eth, un prominente bot MEV de Ethereum, perdió más de 7,5 millones de dólares tras aprobar contratos controlados por atacantes que permitieron el drenaje de permisos. El incidente ocurrió mediante una serie de rutas comerciales falsas establecidas durante varias semanas. La firma de seguridad Blockaid identificó que el exploit se dirigió a la lógica de aprobación automatizada del bot, en lugar de a sus claves privadas o fallos del protocolo.

El bot, activo desde 2023 y responsable de aproximadamente el 70 por ciento de los ataques tipo sandwich en Ethereum, aprobó transacciones que parecían rentables. Estas aprobaciones permitieron al atacante transferir posteriormente Wrapped Ether (WETH), USDC y USDT desde los contratos asociados. Los registros en la cadena muestran transferencias de unos 92 WETH, 143.000 dólares en USDC y 149.000 dólares en USDT a una dirección controlada por el atacante. Algunos fondos fueron desviados a través de Tornado Cash. El desarrollador de Yearn Finance, Banteg, describió la operación como un drenaje de permisos ejecutado a través de un contrato coordinador. El ataque explotó los permisos ERC-20 que permanecieron activos tras transacciones de prueba iniciales. Blockaid señaló que la maniobra involucró tokens de imitación y fondos de liquidez que simulaban mercados reales. Los ataques tipo sandwich vinculados al bot han supuesto un coste estimado de 60 millones de dólares anuales para los operadores de Ethereum. El bot representó el 7 por ciento del uso total de gas en la red en un periodo reciente de 24 horas.

Artículos relacionados

Illustration of a hacked Polymarket wallet showing $520,000 being drained on the Polygon blockchain.
Imagen generada por IA

Polymarket internal wallet drained of over $500,000

Reportado por IA Imagen generada por IA

A private key compromise led to a drain of more than $520,000 from a Polymarket-linked wallet on the Polygon blockchain on May 22. The prediction market platform confirmed that user funds and core contracts remained unaffected.

Decentralized finance recorded far fewer losses in recent years, according to new industry data. Total incidents dropped from $2.62 billion in 2022 to $534 million in 2024. A single November 2025 exploit across six networks illustrated the remaining threat.

Reportado por IA

Echo Protocol, a Bitcoin DeFi platform, reported a hack that allowed unauthorized minting of $76 million in eBTC on its Monad deployment. The exploit stemmed from a compromised admin key. Some funds were traced to Tornado Cash, with 955 eBTC still held by the attacker.

A $292 million exploit on Kelp DAO has shaken decentralized finance (DeFi) lending markets, prompting industry insiders to call for stronger security measures. Despite the setback, experts view it as a temporary hurdle rather than a barrier to institutional adoption. Wall Street firms continue advancing into onchain finance amid the fallout.

Reportado por IA

North Korean state-backed hackers have stolen more than $6 billion in cryptocurrency since 2017, accounting for 76% of all crypto hack losses in 2026. The groups, including Lazarus and DPRK, drained $577 million from DeFi platforms in April alone. TRM Labs highlighted a shift to sophisticated tactics, including in-person social engineering.

Institutional investors pulled nearly $2.7 billion from spot Bitcoin and Ethereum exchange-traded funds over the past two weeks. The outflows coincided with inflows into newer single-asset funds tracking Hyperliquid’s HYPE token, XRP, and Solana.

Reportado por IA

Kelp DAO has accused LayerZero personnel of approving the 1-of-1 verifier setup blamed for a $292 million exploit on its rsETH bridge. The protocol plans to migrate from LayerZero's OFT standard to Chainlink's CCIP. The hack has been linked to North Korea's Lazarus Group.

 

 

 

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar