اخبار

MEV چیست؟ ماجرای هک ۱۵ میلیون دلاری ربات معروف اتریوم

ربات معروف MEV اتریوم چطور میلیون‌ها دلار از دست داد؟

اگر در دنیای دیفای فعال باشید، احتمالاً اسم MEV یا ربات‌های MEV را شنیده‌اید. اما MEV چیست و چرا هک شدن یکی از معروف‌ترین ربات‌های MEV اتریوم این‌قدر مهم شد؟

در خبر جدید، ربات مشهور JaredfromSubway که سال‌ها به‌خاطر حملات Sandwich و شکار فرصت‌های معاملاتی در اتریوم شناخته می‌شد، خودش قربانی یک حمله پیچیده شد. طبق گزارش‌ها، این ربات بین حدود ۷.۵ تا ۱۵ میلیون دلار از دست داده است.

این اتفاق فقط یک هک معمولی نیست. این ماجرا نشان می‌دهد حتی ربات‌هایی که برای شکار فرصت‌های میلی‌ثانیه‌ای ساخته شده‌اند، می‌توانند در برابر قراردادهای جعلی، approvalهای خطرناک و منطق اشتباه خودشان آسیب‌پذیر باشند.

خلاصه خیلی ساده 👀
MEV یعنی سودی که بعضی ربات‌ها یا بازیگران شبکه از جابه‌جایی ترتیب تراکنش‌ها، جلو زدن از معامله‌ها یا استفاده از فرصت‌های آربیتراژ به دست می‌آورند. در این خبر، یکی از معروف‌ترین شکارچی‌های MEV خودش شکار شد.

MEV چیست؟

MEV مخفف Maximal Extractable Value است. این مفهوم به ارزش اضافه‌ای گفته می‌شود که بعضی بازیگران شبکه می‌توانند با تغییر ترتیب، اضافه کردن یا حذف تراکنش‌ها از یک بلاک به دست بیاورند.

در بلاکچین‌هایی مثل اتریوم، تراکنش‌ها قبل از ثبت نهایی وارد فضایی می‌شوند که ربات‌ها می‌توانند آن‌ها را رصد کنند. اگر یک ربات فرصت سودآور پیدا کند، ممکن است سریع‌تر از بقیه عمل کند.

این فرصت می‌تواند آربیتراژ، لیکوییدیشن، Front-running یا Sandwich Attack باشد.

ربات MEV چیست و چه کاری انجام می‌دهد؟

ربات MEV یک برنامه خودکار است که تراکنش‌های شبکه و بازارهای دیفای را بررسی می‌کند تا فرصت سود پیدا کند.

این ربات‌ها معمولاً بسیار سریع‌اند و می‌توانند در چند ثانیه یا حتی کمتر، مسیرهای معاملاتی مختلف را بررسی کنند.

هدف آن‌ها ساده است: پیدا کردن اختلاف قیمت، پیش‌بینی اثر یک معامله بزرگ یا استفاده از فرصت‌هایی که قبل از نهایی شدن تراکنش‌ها در شبکه دیده می‌شود.

Sandwich Attack چیست؟

یکی از معروف‌ترین روش‌های MEV، حمله Sandwich است.

در این مدل، ربات یک معامله بزرگ را می‌بیند و قبل از آن یک معامله ثبت می‌کند. سپس بعد از انجام معامله قربانی، معامله دوم را انجام می‌دهد و از تغییر قیمت سود می‌گیرد.

مثال ساده:
فرض کنید کاربری می‌خواهد مقدار زیادی از یک توکن را بخرد. ربات قبل از او خرید می‌کند، قیمت را بالا می‌برد، معامله کاربر انجام می‌شود و بعد ربات توکن‌هایش را با قیمت بالاتر می‌فروشد.

ماجرای هک ربات JaredfromSubway چه بود؟

طبق گزارش‌ها، حمله به JaredfromSubway یک حمله معمولی به کیف پول یا قرارداد هوشمند نبود. مهاجم ظاهراً از منطق تصمیم‌گیری خود ربات سوءاستفاده کرده است.

در این حمله، قراردادها و توکن‌های جعلی ساخته شدند تا برای ربات شبیه یک فرصت معاملاتی سودآور به نظر برسند.

ربات برای استفاده از این فرصت‌ها وارد تعامل شد و در مسیر اجرای خودکار، approvalهایی به قراردادهای مخرب داد. بعد از ایجاد این دسترسی‌ها، مهاجم توانست دارایی‌های ربات را تخلیه کند.

چرا این حمله برای بازار مهم است؟

این اتفاق نشان می‌دهد ریسک‌های دیفای فقط مربوط به کاربران مبتدی نیست. حتی ربات‌های بسیار حرفه‌ای هم می‌توانند قربانی شوند.

در اینجا مشکل اصلی فقط یک باگ ساده نبود؛ بلکه ترکیبی از منطق خودکار، اعتماد به مسیرهای معاملاتی جعلی و مدیریت ضعیف approval بود.

این موضوع برای آینده دیفای مهم است، چون بخش بزرگی از معاملات on-chain توسط ربات‌ها، الگوریتم‌ها و سیستم‌های خودکار انجام می‌شود.

Approval در کریپتو چیست و چرا خطرناک است؟

وقتی در دیفای از یک قرارداد استفاده می‌کنید، معمولاً باید به آن قرارداد اجازه بدهید مقدار مشخصی از توکن شما را خرج کند. این مجوز همان Approval است.

اگر به یک قرارداد مخرب یا ناشناس Approval بدهید، ممکن است آن قرارداد بتواند دارایی شما را منتقل کند.

در حمله JaredfromSubway، مسئله اصلی همین بود: ربات در مسیر اجرای خودکار، مجوزهایی ایجاد کرد که بعداً علیه خودش استفاده شد.

تفاوت این هک با هک‌های معمولی چیست؟

نوع حمله روش معمول تفاوت در ماجرای JaredfromSubway
هک قرارداد هوشمند استفاده از باگ در کد قرارداد تمرکز اصلی روی فریب منطق ربات بود
فیشینگ فریب کاربر برای امضای تراکنش ربات به‌صورت خودکار وارد تعامل شد
Approval Drain استفاده از مجوز خرج کردن توکن مجوزها در جریان فرصت جعلی ایجاد شدند
Counter-MEV شکار کردن شکارچی MEV مهاجم از منطق فرصت‌یابی ربات سوءاستفاده کرد

Counter-MEV یعنی چه؟

Counter-MEV یعنی استفاده از تکنیک‌هایی برای مقابله با ربات‌های MEV یا حتی شکار کردن آن‌ها.

در این مدل، به‌جای اینکه ربات از کاربران عادی سود بگیرد، مهاجم محیطی طراحی می‌کند که خود ربات به دام بیفتد.

به زبان ساده، همان‌طور که ربات‌های MEV دنبال فرصت‌های سودآور می‌گردند، بعضی مهاجمان هم دنبال ضعف در منطق این ربات‌ها می‌گردند.

این اتفاق چه درسی برای کاربران عادی دارد؟

شاید بگویید این موضوع فقط به ربات‌های حرفه‌ای مربوط است. اما درس اصلی برای کاربران عادی هم مهم است.

بسیاری از کاربران دیفای بدون بررسی کافی به قراردادهای مختلف Approval می‌دهند. اگر این مجوزها نامحدود باشند یا به قراردادهای ناشناس داده شوند، ریسک زیادی ایجاد می‌کنند.

پس حتی اگر تریدر حرفه‌ای نیستید، باید بدانید approvalها می‌توانند یکی از نقاط ضعف اصلی امنیت کیف پول شما باشند.

چطور ریسک Approval را کمتر کنیم؟

  • به قراردادهای ناشناس Approval ندهید.
  • از approval نامحدود تا حد امکان استفاده نکنید.
  • هر چند وقت یک‌بار مجوزهای کیف پول را بررسی و حذف کنید.
  • قبل از اتصال کیف پول به سایت‌های ناشناس، اعتبار آن‌ها را بررسی کنید.
  • برای فعالیت‌های پرریسک از کیف پول جداگانه استفاده کنید.

MEV برای اتریوم خوب است یا بد؟

MEV یک پدیده پیچیده است. از یک طرف، بعضی فعالیت‌های MEV مثل آربیتراژ می‌توانند قیمت‌ها را در بازارهای مختلف متعادل‌تر کنند.

اما از طرف دیگر، رفتارهایی مثل Sandwich Attack می‌توانند تجربه کاربران عادی را بدتر کنند و باعث شوند آن‌ها معامله را با قیمت نامناسب‌تری انجام دهند.

به همین دلیل MEV همزمان یک فرصت، یک مشکل و یک چالش زیرساختی برای اتریوم و دیفای است.

این خبر چه ارتباطی با امنیت دیفای دارد؟

دیفای فقط درباره سود، ترید و ییلد نیست. امنیت یکی از اصلی‌ترین ستون‌های آن است.

هک ربات JaredfromSubway نشان داد که امنیت فقط به بررسی کد قرارداد محدود نمی‌شود. منطق تصمیم‌گیری، تعامل با قراردادهای ناشناس، مدیریت approval و رفتار ربات‌ها هم باید بررسی شود.

هرچه دیفای پیچیده‌تر شود، مدل‌های حمله هم پیچیده‌تر خواهند شد.

در دیفای، سرعت بدون امنیت خطرناک است 🌱

ربات‌های MEV با سرعت بالا معامله می‌کنند، اما همین سرعت می‌تواند به نقطه ضعف تبدیل شود. قبل از ورود به دیفای، مفاهیمی مثل Approval، قرارداد هوشمند، لیکوییدیشن و مدیریت ریسک را یاد بگیرید.

شروع با یومیکس

جمع‌بندی

در پاسخ به سؤال MEV چیست باید گفت: MEV ارزش اضافه‌ای است که از ترتیب‌بندی، اضافه کردن یا تغییر تراکنش‌ها در بلاک به دست می‌آید.

ربات‌های MEV تلاش می‌کنند از فرصت‌هایی مثل آربیتراژ، لیکوییدیشن و Sandwich Attack سود بگیرند. اما ماجرای JaredfromSubway نشان داد همین ربات‌ها هم می‌توانند قربانی شوند.

این خبر یک پیام روشن دارد: در دیفای، هوشمند بودن کافی نیست. امنیت، مدیریت approval و بررسی دقیق قراردادها به اندازه سرعت اهمیت دارد.

سوالات متداول

MEV چیست؟

MEV یا Maximal Extractable Value به سودی گفته می‌شود که از تغییر ترتیب، اضافه کردن یا حذف تراکنش‌ها در یک بلاک به دست می‌آید.

ربات MEV چیست؟

ربات MEV برنامه‌ای خودکار است که تراکنش‌های شبکه را بررسی می‌کند تا فرصت‌هایی مثل آربیتراژ، لیکوییدیشن یا Sandwich Attack پیدا کند.

Sandwich Attack چیست؟

Sandwich Attack زمانی رخ می‌دهد که ربات قبل و بعد از معامله یک کاربر تراکنش ثبت می‌کند تا از تغییر قیمت ایجادشده سود بگیرد.

چرا هک JaredfromSubway مهم بود؟

چون یکی از معروف‌ترین ربات‌های MEV اتریوم با قراردادهای جعلی و approvalهای خطرناک فریب خورد و میلیون‌ها دلار از دست داد.

کاربران عادی چطور از ریسک Approval دور بمانند؟

باید فقط به قراردادهای معتبر Approval بدهند، از مجوزهای نامحدود کمتر استفاده کنند و مجوزهای قدیمی کیف پول را مرتب بررسی و حذف کنند.

منبع خارجی:
NewsBTC — JaredfromSubway MEV Bot Exploit
SC World — JaredFromSubway MEV Bot Loses $15M

 

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا