ربات MEV با سوءاستفاده از آسیبپذیری کنترل دسترسی، ۱۸۰ هزار دلار اتر از دست داد
بیت پورت: یک ربات استخراج حداکثر ارزش (MEV) حدود ۱۸۰ هزار دلار اتر را پس از سوءاستفاده یک مهاجم از آسیبپذیری در سیستمهای کنترل دسترسی خود از دست داد.
در ۸ آوریل، شرکت امنیتی بلاکچین SlowMist گزارش داد که این ربات MEV به دلیل عدم کنترل دسترسی مناسب، ۱۱۶.۷ اتر (معادل ۱,۴۸۴ دلار به ازای هر اتر) را از دست داده است. ولادیمیر سوبولف، پژوهشگر تهدیدات امنیتی که با نام Officer’s Notes در توییتر شناخته میشود،گفت که مهاجم با سوءاستفاده از یک آسیبپذیری در ربات، آن را وادار به تبدیل اترهای خود به یک توکن بیارزش کرده است.
سوبولف توضیح داد که این کار از طریق یک استخر مخرب ایجاد شده توسط مهاجم در همان تراکنش انجام شده است. این پژوهشگر امنیتی افزود که در صورت اعمال کنترلهای دسترسی سختگیرانهتر توسط مالک ربات، این اتفاق قابل پیشگیری بود.
تنها ۲۵ دقیقه پس از این حمله، مالک ربات MEV به مهاجم پیشنهاد جایزه داد. سپس مالک، یک ربات MEV جدید با اعتبارسنجی کنترل دسترسی قویتر راهاندازی کرد.
سوبولف این حمله را به حادثهای مشابه در سال ۲۰۲۳ تشبیه کرد که در آن رباتهای MEV پس از سوءاستفاده، ۲۵ میلیون دلار از دست دادند. در ۲۳ آوریل ۲۰۲۳، رباتهایی که معاملات ساندویچی انجام میدادند، داراییهای خود را به یک اعتبارسنج خرابکار از دست دادند.
افزایش راهنماهای جعلی رباتهای MEV
یک ربات MEV در اتریوم، ربات معاملاتی است که از استخراج حداکثر ارزش (MEV) استفاده میکند. MEV حداکثر سودی است که میتوان از تولید بلوکها به دست آورد. این کار با تغییر ترتیب، درج یا سانسور تراکنشها در یک بلوک انجام میشود.
این رباتها تراکنشهای در انتظار اتریوم را زیر نظر گرفته و به دنبال فرصتهای سودآور هستند. این رباتها میتوانند معاملات فرانتران، بکران یا ساندویچی انجام دهند. همین موضوع باعث شده تا این رباتها بسیار جنجالی باشند، چرا که در دورههای پرنوسان یا شلوغی شبکه، از کاربران عادی ارزش دزدیده میشود.
با وجود جنجالهای پیرامون رباتهای MEV، بسیاری همچنان از آنها استفاده میکنند. اما تازهواردانی که به دنبال سود از این رباتها هستند، اغلب در دام کلاهبرداران گرفتار میشوند.
سوبولف گفت که اخیراً شاهد افزایش آموزشهای جعلی رباتهای MEV در فضای آنلاین بوده است. به گفته این پژوهشگر، این آموزشها روشهایی برای کسب درآمد با استفاده از رباتهای MEV ارائه میدهند که حاوی دستورالعملهای نصب جعلی هستند. سوبولف هشدار داد: «در بسیاری از موارد، این آموزشها فقط به هکرها امکان سرقت داراییهای شما را میدهند.»
او از کاربران خواست تا منابع خود را به دقت بررسی کنند و مطمئن شوند که قربانی کلاهبرداران نمیشوند.




