Вор на сети Base провернул чистый фишинговый грабеж на 500 000 долларов 6 августа — а затем наблюдал, как большая часть суммы исчезла за считанные секунды. Эта динамика кражи криптовалюты с MEV-атакой показывает, как даже успешные хакеры сами могут стать жертвами, если при попытке обналичить средства игнорируют базовые меры защиты при торговле.
Summary
Ключевые выводы
- Злоумышленник выманил фишингом примерно 501 650 долларов в USDC из кошелька жертвы в сети Base, Ethereum Layer-2 от Coinbase, около 02:29 по UTC 6 августа.
- Атакующий попытался обменять украденные USDC на wrapped ETH на Uniswap V4, не установив защиту от проскальзывания.
- MEV-бот «засэндвичил» этот своп и забрал около 370 000 долларов прибыли, заплатив примерно 3,5 ETH за газ для проведения операции.
- Атакующий в итоге ушёл лишь с примерно 129 000 долларов в ETH — серьёзная потеря по сравнению с исходной добычей.
- Жертва предложила 10% вознаграждение и отправила ончейн-сообщения как атакующему, так и оператору бота, но по состоянию на 7 августа средства не были возвращены и арестов не производилось.
Фишинговая атака в сети Base привела к потере более 500 000 долларов
Кража началась с простой фишинговой схемы, которая опустошила кошелёк жертвы на 501 650 долларов в USDC в сети Base, Ethereum Layer-2, управляемой Coinbase. Средства были переведены на контролируемый злоумышленником адрес в течение нескольких мгновений после компрометации, около 02:29 по UTC 6 августа.
Подробности инцидента с кражей
Base демонстрирует быстро растущий торговый объём, что делает её привлекательной охотничьей территорией для фишинговых операторов, ищущих кошельки со стейблкоинами и другими ликвидными активами. Конкретный фишинговый вектор, использованный против этой жертвы — фейковый сайт, скомпрометированный интерфейс dApp или социальная инженерия — публично не раскрывался.
Немедленное движение средств после кражи
Как только USDC оказались в кошельке злоумышленника, следующий шаг соответствовал привычному сценарию криптовалютных воров: конвертировать украденные стейблкоины в актив, который сложнее заморозить, прежде чем кто-либо успеет отреагировать. Именно эта спешка и привела атакующего к провалу.
Сэндвич-атака MEV-бота сводит на нет прибыль злоумышленника
Попытка злоумышленника отмыть средства через поспешный своп в итоге стоила ему почти три четверти украденных денег. То, что должно было быть тихой конвертацией в ETH, превратилось в наглядный урок по эксплуатации максимально извлекаемой стоимости (MEV).
Своп атакующего на Uniswap V4 без защиты от проскальзывания
Чтобы перевести стейблкоины в wrapped ETH, злоумышленник выполнил своп на Uniswap V4. Защита от проскальзывания обычно ограничивает, насколько цена исполнения может отклониться от ожидаемой трейдером, блокируя транзакцию, если рынок слишком сильно меняется во время обработки. Атакующий полностью проигнорировал эту защиту, оставив транзакцию незащищённой в мемпуле.
Исполнение и прибыль сэндвич-атаки MEV-бота
MEV-бот заметил незащищённый ордер и применил классическую сэндвич-атаку: одна транзакция, размещённая непосредственно перед свопом, подняла цену, а вторая транзакция сразу после него зафиксировала завышенный спред. Бот потратил около 3,5 ETH на газ для проведения манёвра и получил примерно 370 000 долларов прибыли — больше, чем в итоге сохранил сам атакующий.
Итоговый результат для средств злоумышленника
После сэндвича атакующий получил всего около 67,9 ETH по итогам свопа, что составляет примерно 129 000 долларов. Это эквивалентно «стрижке» в 74% от исходной суммы кражи в 501 650 долларов, превратив преступление на полмиллиона в куда более скромный заработок практически за одну ночь.
Ончейн-реакция жертвы и текущий статус
Вместо того чтобы молчать, жертва выбрала необычный публичный путь: напрямую связалась с обеими сторонами, ответственными за потерю, прямо в блокчейне. Это напоминание о том, что ончейн-прозрачность работает в обе стороны — и атакующие, и MEV-боты действуют в условиях полной публичности.
Публичные ончейн-сообщения атакующему и MEV-боту
Используя ончейн-месседжинг, который виден любому, кто отслеживает соответствующие адреса, жертва связалась как с фишинговым злоумышленником, так и с оператором MEV-бота. В сообщениях утверждалось, что жертва установила личность человека, стоящего за кражей.
Предложение вознаграждения и статус расследования
Жертва также предложила 10% вознаграждение за возврат украденных средств — стимул, рассчитанный на то, что либо атакующий, либо оператор бота добровольно вернут часть денег. Компания по безопасности PeckShield публично отметила как фишинговую атаку, так и последующую MEV-экстракцию в течение нескольких часов, привлекая к делу более широкое внимание. По состоянию на 7 августа ни средства не были возвращены, ни какие-либо лица задержаны.
Неизвестные факторы и последствия для безопасности сети Base от Coinbase
Этот эпизод подчёркивает пробел, который существует независимо от того, кто находится по ту или иную сторону транзакции: воздействие MEV не делает различий между легитимными трейдерами и ворами. Любой, кто игнорирует защиту от проскальзывания при крупном свопе, становится законной целью для бота, отслеживающего мемпул.
Нераскрытый фишинговый вектор и оператор MEV-бота
Ключевые детали остаются невыясненными. Личность оператора MEV-бота не раскрыта, а конкретный фишинговый метод, использованный против жертвы, до сих пор неизвестен. Оба этих пробела оставляют открытыми вопросы о том, насколько повторяемым может быть такой сценарий для других пользователей Base.
Рост сети Base и уязвимости
Расширяющаяся торговая активность в Base сделала её более крупной целью, и этот инцидент служит кейсом о том, как атакующие могут быть подорваны теми же рыночными механизмами, которые они пытаются эксплуатировать. Ирония в том, что оператор, достаточно технически подкованный, чтобы провести успешную фишинговую кампанию, по-видимому, не использовал сервисы приватной отправки транзакций или DEX-агрегаторы с MEV-защитой — инструменты, которые могли бы уберечь своп от именно такой сэндвич-атаки.
На данный момент баланс выглядит странно: у атакующего около 129 000 долларов в ETH, оператор MEV-бота располагает примерно 370 000 долларами прибыли, а исходная жертва лишилась полумиллиона и всё ещё ждёт, что кто-то откликнется на предложение вознаграждения.
FAQ
Как злоумышленник потерял большую часть украденных средств?
Злоумышленник обменял украденные USDC без защиты от проскальзывания, что позволило MEV-боту провести сэндвич-атаку на своп и забрать около 370 000 долларов прибыли.
Что такое сэндвич-атака в контексте MEV-ботов?
Сэндвич-атака предполагает размещение одной транзакции до и одной после целевой транзакции для манипулирования ценой и извлечения прибыли из изменения цены.
Удалось ли жертве вернуть какие-либо средства или были ли произведены аресты?
По состоянию на 7 августа ни средства не были возвращены жертве, ни арестов произведено не было.
Известна ли личность фишингового злоумышленника или оператора MEV-бота?
Нет, фишинговый вектор и личность оператора MEV-бота остаются нераскрытыми.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Как злоумышленник потерял большую часть украденных средств?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Злоумышленник обменял украденные USDC без защиты от проскальзывания, что позволило MEV-боту провести сэндвич-атаку на своп и забрать около 370 000 долларов прибыли.»}},{«@type»:»Question»,»name»:»Что такое сэндвич-атака в контексте MEV-ботов?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Сэндвич-атака предполагает размещение одной транзакции до и одной после целевой транзакции для манипулирования ценой и извлечения прибыли из изменения цены.»}},{«@type»:»Question»,»name»:»Удалось ли жертве вернуть какие-либо средства или были ли произведены аресты?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»По состоянию на 7 августа ни средства не были возвращены жертве, ни арестов произведено не было.»}},{«@type»:»Question»,»name»:»Известна ли личность фишингового злоумышленника или оператора MEV-бота?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Нет, фишинговый вектор и личность оператора MEV-бота остаются нераскрытыми.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

