مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.
یکی از شناختهشدهترین رباتهای MEV در اکوسیستم اتریوم، اینبار خودش قربانی همان منطق خودکاری شد که سالها از آن برای کسب سود استفاده میکرد. ربات Jaredfromsubway.eth که نامش برای بسیاری از کاربران دیفای با «حملات ساندویچی» گره خورده، در یک حمله هدفمند بیش از ۷.۵ میلیون دلار از داراییهای خود را از دست داد؛ اتفاقی که از نگاه فنی، صرفاً یک هک معمولی یا فیشینگ ساده نبود، بلکه نمونهای از سوءاستفاده از سیستم تصمیمگیری خودکار یک ربات MEV بهشمار میرود. بر اساس اطلاعات منتشرشده از سوی شرکت امنیتی Blockaid، مهاجم توانسته با طراحی مجموعهای از قراردادها و استخرهای نقدینگی جعلی، ربات Jaredfromsubway.eth را فریب دهد تا مجوزهای لازم برای خرجکردن داراییهایش را در اختیار قراردادهای مخرب قرار دهد. همین مجوزها در مرحله بعد برای تخلیه خزانه ربات استفاده شد و در نهایت میلیونها دلار دارایی شامل ETH، USDC و USDT از آدرسهای مرتبط با این ربات خارج شد. گزارشها نشان میدهد بخشی از وجوه سرقتشده نیز به میکسر رمزارزی Tornado Cash منتقل شده است. این رویداد از چند جهت قابلتوجه است. نخست آنکه Jaredfromsubway.eth یکی از مشهورترین و در عین حال منفورترین رباتهای MEV در شبکه اتریوم محسوب میشود؛ رباتی که طی سالهای گذشته در تعداد زیادی از حملات ساندویچی نقش داشته و بارها نام آن در میان کاربران دیفای، تحلیلگران آنچین و توسعهدهندگان مطرح شده است. دوم آنکه این حمله نشان میدهد حتی سیستمهای خودکاری که برای شکار فرصتهای سودآور در بازار طراحی شدهاند، در صورت اتکای بیشازحد به منطق ماشینی و تأییدهای خودکار، میتوانند به هدفی آسیبپذیر برای مهاجمان تبدیل شوند.
⬅️ کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی اتریوم (ETH) در ایران »» مشاهده مقاله
برای درک اهمیت این خبر، ابتدا باید نقش Jaredfromsubway.eth در اکوسیستم اتریوم را شناخت. این نام به یک ربات MEV نسبت داده میشود؛ رباتی که با رصد تراکنشهای تأییدنشده در ممپول اتریوم، بهدنبال فرصتهایی برای کسب سود از بازچینش یا دستکاری ترتیب تراکنشهاست. یکی از شناختهشدهترین روشهای این نوع رباتها، حمله ساندویچی است؛ روشی که در آن مهاجم ابتدا پیش از انجام تراکنش کاربر، یک سفارش خرید ثبت میکند تا قیمت دارایی بالا برود، سپس اجازه میدهد تراکنش کاربر با قیمت بدتر انجام شود و در نهایت بلافاصله سفارش فروش خود را ثبت میکند تا از این اختلاف قیمت سود بگیرد.
در ظاهر، این فرآیند ممکن است شبیه یک استراتژی معاملاتی سریع بهنظر برسد، اما در عمل برای کاربران دیفای نوعی مالیات پنهان ایجاد میکند. کاربری که قصد خرید یا فروش یک توکن را دارد، ناگهان با قیمتی بدتر از انتظار مواجه میشود و بخشی از ارزش معاملهاش عملاً به جیب رباتهای MEV میرود. همین موضوع باعث شده حملات ساندویچی یکی از بحثبرانگیزترین پدیدههای دیفای باشند؛ زیرا بدون آنکه کاربر مستقیماً هک شود، از مسیر اولویتبندی تراکنشها متضرر میشود.
پژوهشهای پیشین درباره فعالیت این ربات نشان میدهد Jaredfromsubway.eth فقط یک بازیگر کوچک در این حوزه نبوده است. برآوردها حاکی از آن است که بین نوامبر ۲۰۲۴ تا اکتبر ۲۰۲۵، حدود ۷۰ درصد از حملات ساندویچی ثبتشده در اتریوم با این ربات مرتبط بودهاند. همچنین در برخی ماهها تعداد حملات ساندویچی روی اتریوم به ۶۰ تا ۹۰ هزار مورد رسیده است؛ حملاتی که مجموع خسارت سالانه آنها برای معاملهگران دهها میلیون دلار برآورد میشود. همین سابقه باعث شده Jaredfromsubway.eth در جامعه کریپتو به نمادی از MEV تهاجمی تبدیل شود.
آنچه این سرقت را خاص میکند، نحوه اجرای آن است. بهگفته راز نیو، مدیر ارشد فناوری Blockaid، مهاجم از روشی استفاده کرده که میتوان آن را نوعی counter-MEV honeypot attack توصیف کرد؛ یعنی حملهای که دقیقاً منطق تصمیمگیری خودکار رباتهای MEV را هدف میگیرد. در این مدل، مهاجم تلاش نمیکند کلید خصوصی قربانی را بدزدد یا مستقیماً یک باگ کلاسیک در قرارداد هوشمند پیدا کند؛ بلکه با ساختن محیطی جعلی، ربات را وادار میکند خودش مسیر حمله را باز کند. طبق توضیحات منتشرشده، مهاجم طی چند هفته ۶۶ قرارداد توکن جعلی ایجاد کرده بود. این توکنها بهگونهای طراحی شده بودند که از نظر نام، ظاهر و رابط قرارداد، شبیه داراییهای شناختهشدهای مثل Wrapped Ether (WETH)، USDC و USDT بهنظر برسند. در کنار این توکنها، استخرهای نقدینگی جعلی نیز ساخته شد تا همهچیز برای ربات شبیه یک فرصت سودآور واقعی جلوه کند. به بیان ساده، مهاجم یک صحنهسازی کامل ترتیب داده بود تا ربات تصور کند با چند موقعیت مناسب برای آربیتراژ یا استخراج MEV روبهرو شده است.
در مرحله بعد، Jaredfromsubway.eth دقیقاً همان کاری را انجام داد که برای آن برنامهریزی شده بود: این ربات فرصتهای ظاهراً سودآور را شناسایی کرد و برای اجرای معاملات، به برخی قراردادهای کمکی تحت کنترل مهاجم مجوز خرجکردن توکن داد. این همان نقطه کلیدی حمله بود. در بسیاری از سیستمهای خودکار، صدور approval برای قراردادهای واسط بخشی طبیعی از فرایند اجرای معامله است؛ اما در اینجا مهاجم توانست این مجوزها را بهگونهای دریافت کند که بعداً باز بمانند و بهعنوان «در پشتی» برای برداشت داراییها عمل کنند.

این حمله صرفاً سقوط یک ربات بدنام نیست؛ بلکه چند پیام مهم برای اکوسیستم دیفای و زیرساختهای معاملاتی خودکار دارد. نخست اینکه اتوماسیون بهتنهایی بهمعنای امنیت نیست. بسیاری از رباتهای MEV برای سرعت، مقیاسپذیری و واکنش خودکار به فرصتهای بازار طراحی میشوند. اما هرچه تصمیمگیری این سیستمها بیشتر به منطق ماشینی و تأییدهای خودکار وابسته شود، احتمال آن هم بیشتر میشود که مهاجم بتواند با ساخت سناریوهای فریبنده، همان منطق را علیه خود ربات بهکار بگیرد.
دوم اینکه این حادثه بار دیگر اهمیت موضوع token approval را برجسته میکند. در فضای دیفای، مجوز خرجکردن توکنها یکی از رایجترین نقاط ریسک است. کاربران عادی بارها بهدلیل اعطای approvalهای گسترده به قراردادهای ناشناس دچار زیان شدهاند، اما حالا مشخص شده حتی یک ربات حرفهای MEV هم میتواند دقیقاً از همین نقطه ضربه بخورد. تفاوت فقط در این است که در اینجا بهجای خطای انسانی، یک منطق خودکار فریب خورده است.
سوم اینکه این رویداد میتواند نگاه توسعهدهندگان را نسبت به معماری رباتهای MEV تغییر دهد. تا امروز بخش بزرگی از تمرکز این حوزه روی سرعت، اتصال به ممپول، تحلیل مسیرهای سودآور و رقابت برای گنجاندن تراکنشها در بلاکها بود. اما از این پس، احتمالاً توجه بیشتری به مدیریت ریسک قراردادهای ناشناس، محدودسازی approvalها، طراحی لایههای کنترل دستی و پایش رفتار غیرعادی معطوف خواهد شد. بهعبارت دیگر، حمله اخیر نشان داد که سودآورترین رباتها هم اگر از منظر امنیتی با دقت کافی طراحی نشده باشند، میتوانند در برابر حملات خلاقانه آسیبپذیر باشند.
در حال حاضر مشخص نیست این حمله چه تأثیری بلندمدتی بر فعالیت Jaredfromsubway.eth خواهد گذاشت. در فضای MEV، بازیگران بزرگ معمولاً ساختارهای چندلایه، خزانههای متعدد و راهبردهای بازیابی سرمایه دارند و از دستدادن یک بخش از دارایی لزوماً بهمعنای خروج کامل آنها از بازار نیست. با این حال، ضربه ۷.۵ میلیون دلاری در کنار لطمه اعتباری ناشی از فریبخوردن توسط یک حمله مهندسیشده، قطعاً رویدادی کوچک برای چنین رباتی محسوب نمیشود.
این احتمال هم وجود دارد که حمله اخیر، آغاز موجی از counter-MEV attackها علیه سایر رباتهای فعال در اتریوم و حتی دیگر شبکهها باشد. اگر مهاجمان ببینند که میتوان با طراحی توکنهای جعلی، استخرهای ساختگی و سناریوهای معاملاتی فریبنده، رباتهای شکارچی را هدف قرار داد، ممکن است این مدل به یک الگوی تکرارشونده در فضای دیفای تبدیل شود. در آن صورت، جنگ میان رباتهای استخراج MEV و مهاجمان وارد مرحله تازهای خواهد شد؛ مرحلهای که در آن، نه کاربران عادی، بلکه خود شکارچیان نیز به شکار تبدیل میشوند.
Jaredfromsubway.eth نام یکی از مشهورترین رباتهای MEV در شبکه اتریوم است که بهویژه بهدلیل اجرای گسترده حملات ساندویچی شناخته میشود. این ربات با رصد تراکنشهای در انتظار تأیید، ترتیب آنها را به نفع خود تغییر میداد و از اختلاف قیمت ایجادشده سود میگرفت.
طبق گزارشها، مهاجم با ساخت قراردادهای جعلی و استخرهای نقدینگی فریبنده، ربات را وادار کرد به قراردادهای تحت کنترل او مجوز خرجکردن توکن بدهد. همین approvalها بعداً برای تخلیه خزانه ربات و سرقت بیش از ۷.۵ میلیون دلار استفاده شدند.
حمله ساندویچی زمانی رخ میدهد که یک ربات یا معاملهگر پیش از تراکنش کاربر، سفارش خرید یا فروش خود را ثبت کند و سپس بعد از اجرای تراکنش کاربر، معامله معکوس انجام دهد تا از تغییر قیمت سود ببرد. این روش باعث میشود کاربر معامله خود را با قیمت بدتری انجام دهد.
این اتفاق نشان میدهد حتی سیستمهای خودکار و حرفهای دیفای هم در برابر حملات پیچیده آسیبپذیر هستند. از طرفی، این رویداد دوباره ریسک approvalها، ضعفهای امنیتی رباتهای خودکار و هزینههای پنهان حملات MEV برای کاربران را به مرکز توجه آورده است.
بله، احتمال دارد این حادثه باعث شود توسعهدهندگان رباتهای MEV در طراحی سیستمهای خود تجدیدنظر کنند و بهجای تمرکز صرف بر سرعت و سودآوری، روی کنترل مجوزها، مدیریت ریسک و لایههای امنیتی بیشتر نیز تمرکز کنند. این حمله میتواند آغازگر موجی از بازنگری امنیتی در این حوزه باشد.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.