Bot sandwich Ethereum bị rút 7,5 triệu USD sau khi kẻ tấn công biến chính cơ chế giao dịch tự động của Jaredfromsubway.eth thành điểm yếu. Vụ việc xảy ra hôm thứ Bảy, theo Blockaid, cho thấy rủi ro của các hệ thống MEV tự phê duyệt giao dịch theo tín hiệu lợi nhuận.
Bot sandwich Ethereum bị rút 7,5 triệu USD như thế nào?
Jaredfromsubway.eth là một trong những bot MEV khét tiếng nhất trên Ethereum, nổi bật với chiến thuật sandwich attack. Bot phát hiện giao dịch đang chờ xử lý, mua trước, khiến nạn nhân khớp lệnh ở giá tệ hơn, rồi bán ngay sau đó để ăn chênh lệch.
Blockaid nói đây không phải phishing thông thường, cũng không phải lỗi đơn giản trong hợp đồng. Kẻ tấn công nhắm vào hệ thống ra quyết định của bot, tức logic dùng để nhận diện “cơ hội lợi nhuận”.
Bẫy thanh khoản giả đánh lừa bot MEV
Quá trình chuẩn bị kéo dài nhiều tuần. Kẻ tấn công triển khai hàng chục hợp đồng token giả và pool thanh khoản giả trên sàn phi tập trung, khiến chúng trông giống giao dịch có lời. Một số tài sản mô phỏng wrapped ether (WETH), USDC và USDT.
Mồi nhử khiến Jaredfromsubway.eth tạo quyền phê duyệt cho các hợp đồng hỗ trợ do kẻ tấn công kiểm soát được phép chi tiêu token thay mặt bot. Ban đầu, quyền phê duyệt được dùng ngay trong giao dịch thử nghiệm. Về sau, kẻ tấn công tạo các tuyến giao dịch khiến quyền phê duyệt vẫn mở.
Những quyền còn hiệu lực này cho phép kẻ tấn công rút WETH, USDC và USDT khỏi hợp đồng của Jaredfromsubway.eth, tổng giá trị hơn 7,5 triệu USD. Dữ liệu on-chain do CoinDesk xem xét cho thấy một phần tiền bị chuyển đến Tornado Cash.
Nghịch lý của bot từng kiếm tiền từ trader Ethereum
Jaredfromsubway.eth từ lâu là biểu tượng của toxic MEV trên Ethereum. Sandwich attack gây thiệt hại khoảng 60 triệu USD mỗi năm cho trader Ethereum, với 60.000 đến 90.000 vụ mỗi tháng từ tháng 11/2024 đến tháng 10/2025. Khoảng 70% số vụ được liên kết với bot này.
Tháng 5, CoinDesk từng ghi nhận Jaredfromsubway.eth sandwich một giao dịch nhỏ của Vitalik Buterin. Bot bỏ ra 1,14 triệu USD để chạy trước giao dịch, nhưng chỉ kiếm được 4 USD trước phí, và sau phí gần như mất vài USD.
MEV tự động càng nhanh, rủi ro càng khó kiểm soát
Vụ Jaredfromsubway.eth không làm sandwich attack bớt gây hại, nhưng phơi bày mặt trái của tự động hóa cực đoan. Một hệ thống săn cơ hội trong mempool có thể tự biến thành con mồi nếu tín hiệu lợi nhuận bị làm giả đủ tinh vi. Bot từng kiếm tiền từ những trader không thấy nó lao tới; hôm thứ Bảy, chính nó cũng không thấy giao dịch đang lao về phía mình.





