EthereumのMEVボット、アローワンスの不正利用により750万ドルを喪失

著名なEthereumのMEVボットであるJaredfromsubway.ethが、攻撃者が管理するコントラクトを承認してしまったことで、アローワンス(送金許可)を不正利用され、750万ドル以上を失った。このインシデントは、数週間にわたって仕組まれた偽の取引ルートを通じて発生した。セキュリティ企業のBlockaidは、この攻撃が秘密鍵やプロトコルの欠陥ではなく、ボットの自動承認ロジックを標的としたものであると特定した。

2023年から活動し、Ethereumにおけるサンドイッチ攻撃の約70%を担っていたこのボットは、一見利益が出るように見える取引を承認していた。この承認により、攻撃者は後に、関連するコントラクトからラップドEther(WETH)、USDC、およびUSDTを転送することが可能となった。

オンチェーンの記録によると、約92 WETH、14万3000ドル相当のUSDC、14万9000ドル相当のUSDTが攻撃者の管理するアドレスへ送金された。一部の資金はTornado Cashを通じて送金されている。Yearn Financeの開発者であるBanteg氏は、この手口を調整用コントラクトを介したアローワンスの不正利用であると説明した。

今回の攻撃は、初期のテスト取引後に有効なままとなっていたERC-20のパーミッションを悪用したものだった。Blockaidによると、攻撃の準備段階として、実際の市場を模倣した偽のトークンや流動性プールが用意されていたという。

このボットに関連するサンドイッチ攻撃は、Ethereumのトレーダーに対し年間推定6000万ドルのコストを強いてきた。また、このボットは直近24時間のネットワーク全体のガス消費量の7%を占めていた。

関連記事

Illustration of a hacked Polymarket wallet showing $520,000 being drained on the Polygon blockchain.
AIによって生成された画像

Polymarket internal wallet drained of over $500,000

AIによるレポート AIによって生成された画像

A private key compromise led to a drain of more than $520,000 from a Polymarket-linked wallet on the Polygon blockchain on May 22. The prediction market platform confirmed that user funds and core contracts remained unaffected.

Decentralized finance recorded far fewer losses in recent years, according to new industry data. Total incidents dropped from $2.62 billion in 2022 to $534 million in 2024. A single November 2025 exploit across six networks illustrated the remaining threat.

AIによるレポート

Echo Protocol, a Bitcoin DeFi platform, reported a hack that allowed unauthorized minting of $76 million in eBTC on its Monad deployment. The exploit stemmed from a compromised admin key. Some funds were traced to Tornado Cash, with 955 eBTC still held by the attacker.

A $292 million exploit on Kelp DAO has shaken decentralized finance (DeFi) lending markets, prompting industry insiders to call for stronger security measures. Despite the setback, experts view it as a temporary hurdle rather than a barrier to institutional adoption. Wall Street firms continue advancing into onchain finance amid the fallout.

AIによるレポート

North Korean state-backed hackers have stolen more than $6 billion in cryptocurrency since 2017, accounting for 76% of all crypto hack losses in 2026. The groups, including Lazarus and DPRK, drained $577 million from DeFi platforms in April alone. TRM Labs highlighted a shift to sophisticated tactics, including in-person social engineering.

Institutional investors pulled nearly $2.7 billion from spot Bitcoin and Ethereum exchange-traded funds over the past two weeks. The outflows coincided with inflows into newer single-asset funds tracking Hyperliquid’s HYPE token, XRP, and Solana.

AIによるレポート

Kelp DAO has accused LayerZero personnel of approving the 1-of-1 verifier setup blamed for a $292 million exploit on its rsETH bridge. The protocol plans to migrate from LayerZero's OFT standard to Chainlink's CCIP. The hack has been linked to North Korea's Lazarus Group.

 

 

 

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否