Orijinal Başlık: "7,5 Milyon Dolarlık Ters Köşe: Ethereum'un En Büyük Sandwich Botu Kendi Tuzağına Düştü"
Orijinal Yazar: Cathy, Baihua Blockchain
20 Haziran 2026'da, Ethereum'un en kötü şöhretli sandwich botu jaredfromsubway.eth'in kasası boşaltıldı.
7,5 milyon dolar, tek bir işlem, tek bir blok. Başkalarının işlemlerini "sandviçleyerek" yılda on milyonlarca dolar kazanan otomatik avcı, kendi av sahasında tuzağa düştü.
Bu ilk değil. Üç yıl önce, sıradan bir doğrulayıcı gibi gizlenen bir hacker, 32 ETH'lik bir giriş biletiyle beş büyük sandwich botunun cebinden 25,2 milyon dolar çekmişti.
Yırtıcı sonunda av oldu. Ama hikayenin anlatmaya değer kısmı kimin kazanıp kaybettiği değil, bu "botların botları yediği" silahlanma yarışının Ethereum'un işlem güvenliğini temelden sarsmasıdır.
Önce sandwich botlarının ne yaptığını açıklayalım.
Uniswap gibi merkeziyetsiz borsalarda, işlem niyetiniz zincire eklenmeden önce Mempool adı verilen halka açık bir bekleme alanına atılır. Herkes ne almak istediğinizi, ne kadar almak istediğinizi ve ne kadar kaymaya razı olduğunuzu görebilir.
Sandwich botları 7/24 bu bekleme alanını izler. Büyük miktarda bir token almak üzere olduğunuzu tespit ettiklerinde, sizin önünüze geçip fiyatı yükselten bir alım emri girer, ardından sizin arkanıza yüksek fiyattan satış emri koyarak kâr eder.
Ortada "sandviçlenirsiniz", daha fazla para öder, daha az token alırsınız.
Tek seferde sadece birkaç dolar kaybedebilirsiniz, farkına bile varmazsınız. Ama işin sinsi yanı da bu.
Her gün binlerce işlem sandviçlenir ve biriktiğinde devasa bir "görünmez vergi" oluşur.
Sadece sıradan işlemciler soyulmaz, likidite sağlayıcılarının durumu daha da kötüdür.
AMM'lerin fiyat ayarlamaları, Binance gibi merkezi borsalardan her zaman daha yavaştır. Dış arbitrajcılar, gecikmiş düşük fiyatlarla havuzdan varlıkları tekrar tekrar çekebilir. Akademik olarak buna "Yeniden Dengeleme Kaybı" (LVR) denir. Araştırmalar, LP'ler için bu değer kaybının, tüm sandwich saldırılarının toplamını bile aşabileceğini gösteriyor.
Açıkçası, arayıcılardan inşacılara ve doğrulayıcılara kadar tüm MEV değer zinciri, her gün sıradan kullanıcıların kanını emiyor.
Jared, bu işin en büyük oyuncusuydu ve bir dönem Ethereum ana ağındaki sandwich saldırı trafiğinin neredeyse %70'ini elinde tutuyordu.
2026'daki karşı saldırı, bir suç filmi kadar ustacaydı.
Hacker haftalar boyunca 66 sahte token sözleşmesi dağıttı ve her birine sahte likidite havuzları ekledi. Bu havuzlar, hassas matematiksel tasarımlarla zincir üzerinde yüksek kârlı arbitraj sinyalleri oluşturarak Jared'in tarama algoritmasını özellikle tuzağa düşürmek için hazırlanmıştı.
Jared gerçekten de geldi. Programı otomatik olarak bu sahte tokenlara sandwich saldırısı başlattı; etkileşim sırasında, yönlendirme sözleşmesi saldırganın sözleşmesine token transfer izni verdi (approve çağrısı yapıldı).
Kritik nokta bir sonraki adımdı. Jared'in geliştiricisi, gaz ücretlerinden tasarruf etmek için işlem tamamlandıktan sonra yetki iptali mantığını yazmamıştı.Akıllı sözleşme dünyasında, bir yetki verildiğinde, aktif olarak approve sıfırlanmadığı sürece kalıcı olarak geçerlidir. Buna "askıda yetki" denir.
66 tuzak tamamen yerleştirildikten sonra, hacker aynı blokta bir işlem başlattı, transferFrom'u çağırarak Jared'in kasasındaki 1474.58 WETH, 287 milyon USDC ve 209 milyon USDT'yi doğrudan çekti. Ardından hızla zincir üzerinde binlerce ETH'ye dönüştürüp Tornado Cash'e aktardı.
Sonra, ortadan kayboldu.
Nisan 2023'teki olay daha da şiddetliydi; saldırı doğrudan Ethereum PBS mimarisinin güven temeline yönelmişti.
Hacker, 32 ETH stake ederek bir doğrulayıcı oldu ve ardından likiditesi son derece düşük bir Uniswap V2 havuzunda (içinde sadece 0.005 WETH ve 4.5 STG kalmıştı) büyük bir kayma payı işlemi başlatarak kasıtlı olarak cazip bir sandwich saldırı alanı yarattı.
Bot tuzağa düştü. Bu arbitrajı yutmak için, sadece o zavallı 4.5 STG'yi almak ve ardından satarak 0.35 ETH'den az bir mikro kâr elde etmek umuduyla 2454 WETH (yaklaşık 4.4 milyon dolar) yatırdılar.İşlem tutarı ile kâr oranı 7000:1'e kadar çıktı.
Şimdi asıl darbe geliyor. Sıra bu kötü niyetli doğrulayıcıya blok oluşturma sırası geldiğinde, Flashbots rölesine kasıtlı olarak geçersiz bir blok başlığı gönderdi. Röle kodunda ölümcül bir hata işleme açığı vardı: İmza doğrulaması geçse bile, blok başlığı geçersiz olsa dahi, sandviç botunun açık metin işlem içeriği doğrulayıcıya erken döndürülüyordu.
Açık metni alan doğrulayıcı, geçersiz bloğu atarak yeniden bir blok oluşturdu: Botun yatırdığı 2454 WETH alım emrini en başa koydu, ardından hemen kendi saldırı sözleşmesini ekleyerek 158 STG ile havuzdaki tüm WETH’i çekti.
Sadece WETH değil. Hacker aynı yöntemle AAVE, SHIB, CRV, UNI, MKR gibi birden fazla token havuzunu manipüle ederek toplamda 25 milyon doların üzerinde bir meblağı yağmaladı. Bunlar arasında 7461 WETH ve 5,3 milyon USDC bulunuyor.
32 ETH’lik bir bilet, neredeyse sekiz yüz katı bir getiri sağladı.
Bu iki olay, bot dünyasının iç savaşı gibi görünse de, ortaya çıkardıkları sorunlar doğrudan her sıradan kullanıcıyı ilgilendiriyor.
Jared’in hacklenmesinde kullanılan askıdaki yetkilendirme, sizin cüzdanınızda da aynen bulunuyor olabilir. Birçok kişi Uniswap kullanırken veya airdrop alırken alışkanlıkla "sınırsız transfer yetkisi ver" seçeneğine tıklıyor. İlgili sözleşme ele geçirildiğinde, hacker aynı transferFrom yöntemiyle stablecoin’lerinizi boşaltabilir.
Daha derin tehdit ise MEV’in Ethereum’u güvensiz hale getirmesinde yatıyor.
Bir bloktaki arbitraj karı, blok ödülünü çok aştığında, doğrulayıcı hile yapma motivasyonu kazanıyor: Başkasının yeni çıkardığı bloğu görmezden gelip, tarihsel blok yüksekliğinde yeni bir zincir çekerek yüksek kârlı işlemleri kendine mal etmek. Bu tür "zaman soyguncusu saldırıları" sıklaştığında, Ethereum’un işlem kesinliği çöker.
MEV botlarının yüksek frekanslı önden koşma ve Gas teklif yarışı (PGA), anında büyük miktarda blok alanı tüketerek ağ genelindeki Gas ücretlerini yükseltir. Siz basit bir transfer yapsanız bile, botlar arasındaki bu oyunun bedelini ödersiniz.
Blok oluşturma da hızla merkezileşiyor. Yüksek MEV’i yakalamak, son derece hassas algoritmalar ve büyük ölçekli altyapı gerektirir; az sayıda profesyonel oluşturucu, blok paketleme payının büyük kısmını kontrol ediyor. Bunlar sansürle işbirliği yaptığında, Ethereum’un sansüre karşı direnci kağıt üzerinde bir vaatten ibaret kalır.
Ethereum topluluğunun çözümü iki yoldan ilerledi. Protokol seviyesindeki PBS (ePBS), röle işlevini konsensüs katmanına yazmayı ve üçüncü taraf açıklarını protokol düzeyinde ortadan kaldırmayı hedefliyor. Şifreli mempool'lar (Shutter Network gibi) ise zaman kilidi şifreleme teknolojisi kullanarak işlemlerin sıralama tamamlanana kadar şifreli kalmasını sağlıyor ve kaynağında sandwich saldırılarının veri girişini engelliyor.
Ancak bu çözümler tam anlamıyla hayata geçmekten henüz uzak. Şu an için en pratik iki kendini kurtarma yöntemi var.
Birincisi, cüzdanın RPC'sini Flashbots Protect veya MEV Blocker'a geçirmek. İşlemler artık açık mempool'dan geçmediği için sadece sandwich saldırılarından korunmakla kalmaz, aynı zamanda sipariş akışı müzayedesi (OFA) aracılığıyla arbitraj kârının bir kısmını geri alabilirsiniz; ortalama gecikme sadece bir iki blok artar.
İkincisi, cüzdandaki gereksiz token yetkilendirmelerini düzenli olarak kontrol edip iptal etmek. Birçok kişi altı ay önce bir DEX'te gelişigüzel sınırsız limit onaylamış ve çoktan unutmuştur, ancak bu yetkilendirme hâlâ zincirde duruyordur. Revoke.cash gibi araçlarla bir tarama yapmak sadece birkaç dakika sürer.
Jared'in 7,5 milyon dolarlık dersi, en azından bu derse değer.
Karanlık ormanda, avcı da avlanır. Ama ilk kanayan her zaman savunmasız olandır.
Orijinal bağlantı
BlockBeats Resmi Topluluğuna Katılın:
Telegram Abonelik Grubu: https://t.me/theblockbeats
Telegram Sohbet Grubu: https://t.me/BlockBeats_App
Twitter Resmi Hesabı: https://twitter.com/BlockBeatsAsia