核心摘要

以太坊网络上最活跃的"三明治攻击"机器人Jaredfromsubway.eth遭到讽刺性的反向攻击,安全公司Blockaid披露,攻击者通过诱导该机器人批准虚假的交易路径,随后利用这些授权盗取了价值约750万美元的WETH、USDC和USDT资产。

事件概要

据CoinDesk报道,Blockaid安全研究团队发现,一名攻击者精心设计了虚假的交易路由合约,诱导Jaredfromsubway.eth机器人与之交互并授予代币转移权限。一旦获得授权,攻击者便迅速将机器人钱包中的WETH、USDC和USDT代币全部转出。这一事件被视为去中心化金融领域"猎人变猎物"的典型案例。

三明治攻击是一种利用区块链交易透明性获利的策略,攻击者在用户的买入和卖出交易之间插入自己的交易,通过推高价格后低买高卖获利。Jaredfromsubway.eth是以太坊上执行此类策略最频繁的机器人之一,累计获利估计达数千万美元。

全景透视

这一事件揭示了去中心化金融智能合约交互中的深层风险。即使是高度自动化的链上机器人,在面对精心设计的社会工程攻击时同样脆弱。攻击者利用了机器人自动批准交易路径的机制缺陷,通过伪装成正常的流动性池合约来骗取授权。

从更广泛的角度看,这一事件凸显了DeFi生态系统中"授权管理"的安全隐患。用户在与智能合约交互时通常需要授予代币转移权限,而这些权限一旦给出就可能被恶意利用。安全专家建议,所有链上参与者应定期审查并撤销不必要的代币授权。


编辑:GoodInfo全球资讯组