Ethereum ağındaki ünlü MEV botu JaredFromSubway, sahte arbitraj fırsatlarıyla kandırılarak 15 milyon dolar kayba uğradı.
Ne oldu?
Ethereum ağının en dikkat çekici MEV botlarından biri olan JaredFromSubway, saldırganlar tarafından hedef alındı. BleepingComputer'ın haberine göre saldırgan, ağda sahip olduğu fonlarla yapay kripto para ticareti fırsatları yarattı. Botun fırsat tespit mantığı bu sahte işlemleri gerçek kar olarak algıladı ve otomatik olarak harekete geçti. Sonuçta saldırgan, botu manipüle ederek yaklaşık 15 milyon dolar değerinde kripto parayı kendi cüzdanına aktardı. Bu olay, MEV botlarının karar mekanizmalarının ne kadar kırılgan olabileceğini bir kez daha gözler önüne serdi.
Neden önemli?
MEV botları Ethereum ağındaki işlem sıralamasını ve fiyat farklarını otomatik olarak değerlendirerek kâr elde eden sistemlerdir. JaredFromSubway ise aylık milyonlarca dolar hacim üreten, sıkça "sandwich attack" gibi stratejilerle gündeme gelen bir bot olarak biliniyor. Böylesine deneyimli ve büyük ölçekli bir botun hacklenmesi, blok zinciri ekosistemindeki otomatik kâr avcılarının bile güvenlik açıklarına sahip olduğunu gösteriyor.
Ayrıca bu saldırı, "görünürde kârlı ama aslında tuzak" işlemlerin MEV botlarını nasıl kandırabileceğini kanıtlıyor. Saldırganın teknik olarak ağı ele geçirmesine gerek kalmadı; sadece botun karar algoritmasını kendi lehine yönlendirdi. Bu durum, DeFi protokollerinde ve otomatik ticaret sistemlerinde önlem alınması gereken ciddi bir zafiyet sınıfını gündeme getiriyor.
Kim veya ne etkileniyor?
Doğrudan etkilenen taraf, botu çalıştıran operatörler ve bu botun stratejisine bağlı likidite sağlayıcılarıdır. Ayrıca Ethereum ağında MEV botlarıyla etkileşimde olan tüm kullanıcılar, trader'lar ve DeFi protokolleri dolaylı olarak risk altındadır. Bu tür saldırılar, ağdaki işlem ücretlerini artırabilir ve kullanıcıların emirlerinin daha kötü fiyatlardan gerçekleşmesine neden olabilir. Botun cüzdan sahibi henüz resmi bir açıklama yapmadı; kayıpların tam olarak kime ait olduğu kesin değil.
Ne yapılmalı?
MEV botu operatörleri için en kritik adım, karar algoritmalarına sahte işlem simülasyonları ve çok katmanlı doğrulama mekanizmaları eklemektir. İşlemleri sadece kârlı göründüğü için değil, aynı zamanda likidite kaynağı, cüzdan itibarı ve işlem geçmişi gibi faktörlere göre de değerlendirmek gerekir. Ayrıca botların kullandığı özel mempool hizmetleri, flash bot stratejileri ve sözleşme etkileşimleri düzenli olarak denetlenmelidir. Son kullanıcılar için en pratik öneri, büyük işlemleri parçalamak, slippage ayarlarını sıkı tutmak ve güvenilir DEX'ler tercih etmektir. Bu olay, kripto dünyasında otomasyonun getirdiği hızın yanında güvenlik kontrollerinin de ihmal edilemeyeceğini bir kez daha gösteriyor.