HomeZ - 横幅首页 ita加密盗窃 MEV 攻击:黑客从盗取的 50 万美元中被机器人抢走 37 万美元

加密盗窃 MEV 攻击:黑客从盗取的 50 万美元中被机器人抢走 37 万美元

8月6日,一名在Base 链上的窃贼通过网络钓鱼干净利落地骗走了 50 万美元——然后在几秒钟内就眼看着大部分资金蒸发。这起加密盗窃 MEV 攻击案例展示了:即便是得手的黑客,如果在套现时忽视最基本的交易保护措施,也可能会变成受害者。

要点速览

  • 8 月 6 日 02:29(UTC)左右,一名攻击者通过网络钓鱼,从受害者在 Base(Coinbase 的以太坊二层网络)上的钱包中盗走了约 501,650 美元的 USDC。
  • 攻击者试图在 Uniswap V4 上将盗来的 USDC 兑换成包裹以太坊(WETH),但没有设置滑点保护。
  • 一台 MEV 机器人对这笔兑换发起夹心攻击(sandwich attack),获利约 37 万美元,为此支付了大约 3.5 ETH 的 gas 费。
  • 攻击者最终只拿到约 12.9 万美元等值的 ETH——相较最初的赃款,这是一次极为惨重的缩水。
  • 受害者提出10% 赏金,并向攻击者和机器人操作者发送了链上消息,但截至 8 月 7 日,资金尚未归还,也没有任何人被逮捕。

Base 链上的网络钓鱼攻击吸走逾 50 万美元

这起盗窃始于一次简单直接的网络钓鱼骗局:受害者在 Base(由 Coinbase 运营的以太坊二层网络)上的钱包被清空,损失 501,650 美元 USDC。资金在被攻破后的数秒内就被转入攻击者控制的地址,时间大约在 8 月 6 日 02:29(UTC)。

盗窃事件详情

Base 的交易量正在迅速攀升,这使其成为网络钓鱼操作者的理想狩猎场,他们专门盯上持有稳定币和其他高流动性资产的钱包。针对这名受害者所使用的具体钓鱼手法——无论是伪造网站、被攻陷的 dApp 界面,还是社交工程话术——目前都尚未公开。

盗窃后的即时资金流转

USDC 一旦进入攻击者钱包,接下来的动作就沿用了加密窃贼的常见剧本:在任何人来得及反应之前,将盗来的稳定币兑换成更难被冻结的资产。正是这种急迫感,为攻击者的失败埋下了伏笔。

MEV 机器人夹心攻击吞噬攻击者收益

攻击者试图通过匆忙兑换来洗钱,结果却让自己损失了近四分之三的赃款。本应是一次悄无声息的 ETH 兑换,却变成了一堂关于最大可提取价值(MEV)剥削的教科书级案例。

攻击者在 Uniswap V4 上未设滑点保护的兑换

为了将稳定币换成包裹以太坊,攻击者在 Uniswap V4 上发起了一笔兑换。滑点保护通常会限制实际成交价相对预期价格的偏离程度,如果在交易执行过程中市场波动过大,就会阻止交易完成。而攻击者完全跳过了这一安全措施,让这笔交易裸露地躺在内存池(mempool)中。

MEV 机器人夹心攻击的执行与获利

一台MEV 机器人发现了这笔没有保护的订单,并用经典的夹心攻击出手:在兑换前插入一笔交易把价格推高,再在兑换后立刻插入第二笔交易,吃掉被抬高的价差。该机器人为这次操作支付了约 3.5 ETH 的 gas 费,却拿走了大约37 万美元的利润——比攻击者最终保住的还要多。

攻击者资金的最终结果

在夹心攻击之后,攻击者从这笔兑换中只拿到约 67.9 ETH,价值大约 12.9 万美元。这相当于对最初 501,650 美元赃款打了 74% 的折扣,把一桩五位数规模的犯罪,几乎在一夜之间变成了远小得多的收益。

受害者的链上回应与当前进展

受害者没有选择沉默,而是采取了一种不同寻常的公开方式:直接在区块链上给两方责任人发消息。这提醒人们,链上透明是一把双刃剑——攻击者和 MEV 机器人同样是在完全公开的环境中行动。

发给攻击者和 MEV 机器人的公开链上消息

通过任何监控相关地址的人都能看到的链上消息,受害者联系了网络钓鱼攻击者以及 MEV 机器人的操作者。消息声称受害者已经识别出盗窃背后的人。

赏金提议与调查进展

受害者还提出了10% 赏金,以换取归还被盗资金——希望攻击者或机器人操作者能自愿退回部分资金。安全公司 PeckShield 在数小时内就公开标记了这起网络钓鱼攻击以及随后的 MEV 提取行为,使该事件受到更广泛关注。截至 8 月 7 日,资金尚未归还,也没有任何相关人员被抓获。

对 Coinbase Base 网络的未知因素与安全影响

这起事件凸显了一个无论交易双方是谁都存在的漏洞:MEV 风险不会区分合法交易者和窃贼。任何在大额兑换中忽视滑点保护的人,都会成为盯着内存池的机器人眼中的“猎物”。

未披露的钓鱼手法与 MEV 机器人操作者

关键细节仍未明朗。MEV 机器人操作者的身份尚未披露,对受害者使用的具体网络钓鱼手法也依然未知。这两处空白让人难以判断,这种模式在 Base 其他用户身上是否会被重复上演。

Base 网络的增长与脆弱点

随着 Base 交易活动的扩张,它也成了更大的攻击目标,而这起事件则是一个案例研究:攻击者如何会被自己试图利用的市场机制反噬。具有讽刺意味的是,一名足够老练、能成功实施网络钓鱼的操作者,居然没有使用私有交易提交服务或带 MEV 保护的 DEX 聚合器——这些工具本可以保护这笔兑换免遭这种夹心攻击。

目前,这笔账本看起来颇为诡异:攻击者手中大约持有 12.9 万美元的 ETH,MEV 机器人操作者坐拥约 37 万美元利润,而最初的受害者损失了 50 万美元,只能继续等待那份至今无人认领的赏金提议。

常见问题

攻击者是如何损失大部分盗来的资金的?

攻击者在兑换盗来的 USDC 时没有设置滑点保护,使得一台 MEV 机器人得以对这笔兑换发起夹心攻击,攫取了约 37 万美元的利润。

在 MEV 机器人的语境下,什么是夹心攻击?

夹心攻击是指在目标交易前后各插入一笔交易,通过操纵价格,从价格变化中提取利润。

受害者是否已经追回部分资金或看到有人被逮捕?

截至 8 月 7 日,受害者尚未追回任何资金,也没有任何人被逮捕。

网络钓鱼攻击者或 MEV 机器人操作者的身份是否已知?

没有,网络钓鱼手法和 MEV 机器人操作者的身份仍未披露。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”攻击者是如何损失大部分盗来的资金的?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻击者在兑换盗来的 USDC 时没有设置滑点保护,使得一台 MEV 机器人得以对这笔兑换发起夹心攻击,攫取了约 37 万美元的利润。”}},{“@type”:”Question”,”name”:”在 MEV 机器人的语境下,什么是夹心攻击?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”夹心攻击是指在目标交易前后各插入一笔交易,通过操纵价格,从价格变化中提取利润。”}},{“@type”:”Question”,”name”:”受害者是否已经追回部分资金或看到有人被逮捕?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”截至 8 月 7 日,受害者尚未追回任何资金,也没有任何人被逮捕。”}},{“@type”:”Question”,”name”:”网络钓鱼攻击者或 MEV 机器人操作者的身份是否已知?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”没有,网络钓鱼手法和 MEV 机器人操作者的身份仍未披露。”}}]}

本文在人工智能协助下完成,由编辑团队审核。

Satoshi Voice
本文在人工智能的支持下完成,并由我们的记者团队审核,以确保准确性和质量。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST