एथेरियम के सबसे कुख्यात फ्रंट रनिंग बॉट का लालच ही उसके खिलाफ इस्तेमाल हुआ - उसे धोखे से लाखों डॉलर मूल्य के एथेरियम गंवाने पर मजबूर किया गया...
शिकारी खुद शिकार बन गया, और जब यह घटना घटी तब शिकारी के पास चोरी किए गए ईटीएच की भारी संपत्ति थी।
JaredFromSubway.eth, एथेरियम पर सबसे सक्रिय और सबसे ज़्यादा नफ़रत किया जाने वाला MEV या 'फ्रंट रनिंग' बॉट है। यह उन जगहों को ढूंढकर काम करता है जहां यह किसी लंबित ट्रेड से पहले खुद को शामिल कर सकता है, ज़्यादा गैस शुल्क देकर लाइन तोड़ता है और उन टोकन को खरीद लेता है जो असल में आपको मिलने चाहिए थे, जिससे आपका ऑर्डर ज़्यादा कीमत वाले टोकन से पूरा हो जाता है। फिर, जब आप अपने कॉइन के लिए ज़्यादा कीमत चुका देते हैं, तो यह तुरंत खरीदे गए टोकन को नई ज़्यादा कीमत पर बेच देता है। हालांकि हर बार कमाई गई रकम अक्सर कम होती है, लेकिन हर घंटे होने वाले सैकड़ों लेन-देन से इसे गुणा करें तो यह तरीका ट्रेडर्स को हर साल लाखों का अतिरिक्त खर्च देता है।
लेकिन सप्ताहांत में हमलावर द्वारा रची गई एक जटिल रणनीति के कारण अग्रणी दावेदारों को भारी नुकसान हुआ। honeypot यह बॉट ठीक उसी तरह के मुनाफे के अवसर को हासिल करने के लिए बनाया गया था, जैसा कि असल में बॉट को चाहिए था। सुरक्षा फर्म ब्लॉकएड ने शनिवार को इस खामी का खुलासा किया और इसके ऑन-चेन सबूतों से पता चलता है कि पूरी क्रिप्टो कम्युनिटी खुशी से झूम उठी है। बॉट ने अपना काम कर दिखाया। हमलावर ने बस यह सुनिश्चित किया कि उसने गलत कॉन्ट्रैक्ट्स पर हमला किया। यूनिस्वैप पर स्वैप करने की कोशिश करते समय सैंडविच अटैक में कुछ सेंट गंवा चुके किसी भी व्यक्ति के लिए, यह इस साल की सबसे संतोषजनक खबर हो सकती है।
इनाम की पेशकश के अलावा ऑपरेटर की ओर से कोई टिप्पणी नहीं आई है, और निकट भविष्य में ऐसी कोई टिप्पणी आने की संभावना भी नहीं है।
एक शिकारी ने बेहतर जाल कैसे बनाया
हमलावर ने 66 नकली टोकन कॉन्ट्रैक्ट तैनात किए, जिनमें से प्रत्येक WETH, USDC और USDT जैसी वास्तविक संपत्तियों के स्वरूप और इंटरफ़ेस की नकल करता था, और प्रत्येक को एक नकली लिक्विडिटी पूल के साथ जोड़ा। मार्गों को सावधानीपूर्वक इस तरह से डिज़ाइन किया गया था कि बॉट का स्वचालित निर्णय तंत्र इन कॉन्ट्रैक्ट्स को एक वैध सैंडविच अवसर के रूप में चिह्नित कर ले। शुरुआती कुछ प्रयास बिल्कुल सामान्य MEV व्यापार की तरह ही सफल रहे। छोटी स्वीकृतियाँ प्राप्त हुईं, स्वैप सुचारू रूप से पूरा हुआ, और स्वीकृतियाँ व्यापार में उपयोग हो गईं। बॉट के जोखिम मॉडल को कोई संदेह नहीं हुआ।
फिर जाल टूट गया। बड़े लालच वाले लेन-देनों में, हमलावर ने स्वैप को इस तरह से संरचित किया था कि अनुमोदन वास्तविक व्यापार पर खर्च होने के बजाय खुले ही रहे। जब तक किसी को पता चला, JaredFromSubway ने चुपचाप USDC, USDT और WETH पर टोकन खर्च करने की अनुमति हमलावर द्वारा नियंत्रित सहायक अनुबंधों की एक श्रृंखला को दे दी थी। बॉट को पारंपरिक अर्थों में हैक नहीं किया गया था। कोई स्मार्ट अनुबंध बग नहीं था, कोई निजी कुंजी लीक नहीं हुई थी, कोई सीड वाक्यांश लीक नहीं हुआ था। यह एक व्यवहारिक गड़बड़ी थी, और बॉट को उसी तरह से अनुमति देने के लिए बरगलाया गया था जैसे वह हर दिन अनुमति देता है, बस गलत वॉलेट को।
लगभग 7 से 15 मिलियन डॉलर के बीच की ईटीएच राशि गायब हो गई।
एक बार मंजूरी मिल जाने के बाद, हमलावर ने बॉट की कार्यशील पूंजी को खाली कर दिया और उसका अधिकांश हिस्सा लगभग 4,427 ETH में बदल दिया, जिसकी कीमत उस समय लगभग 7.7 मिलियन डॉलर थी। HTX और अन्य ट्रैकिंग फर्मों के ऑन-चेन विश्लेषकों ने देखा कि उन फंडों में से 1,000 ETH तुरंत Tornado Cash में ट्रांसफर कर दिए गए, जो एक मिक्सर है जिसे अमेरिकी ट्रेजरी द्वारा प्रतिबंधित किया गया था, लेकिन इस साल की शुरुआत में प्रतिबंध सूची से हटा दिया गया था। शेष फंडों को अभी भी वॉलेट्स में ट्रैक किया जा रहा है, और कई एक्सचेंजों ने पहले ही हमलावर से जुड़े डिपॉजिट एड्रेस को चिह्नित कर लिया है। कुछ रिपोर्टों में अंतिम नुकसान इससे भी अधिक बताया गया है। BleepingComputer सभी स्वीकृतियों को जोड़ने के बाद यह आंकड़ा 15 मिलियन डॉलर के करीब पहुंच जाएगा।
JaredFromSubway के संचालक, जिन्होंने कभी सार्वजनिक रूप से अपनी पहचान नहीं बताई, चुप नहीं बैठे। चोरी की घटना के कुछ ही घंटों के भीतर, उन्होंने एक ऑन-चेन इनपुट डेटा संदेश का उपयोग करते हुए हमलावर को 2,150 ETH का इनाम देने की पेशकश की, जो चोरी की गई धनराशि का लगभग आधा हिस्सा था, और कहा कि शेष राशि 48 घंटों के भीतर वापस कर दी जाए। संचालक ने कहा कि यदि धनराशि वापस कर दी जाती है तो आगे कोई कार्रवाई नहीं की जाएगी। समय बीतता चला गया और इस लेख को लिखे जाने तक कुछ भी वापस नहीं किया गया था। अंतिम राशि चाहे जो भी हो, यह एथेरियम के इतिहास में किसी निजी MEV ऑपरेशन के लिए अब तक का सबसे बड़ा नुकसान है, और इनाम की पेशकश JaredFromSubway टीम द्वारा ब्लॉक लेनदेन के अलावा किसी अन्य माध्यम से सार्वजनिक रूप से पहली बार की गई है।
वो ब्रह्मांडीय चुटकुला जिसे कोई नहीं भूलता
उस बॉट के संचालक के लिए सहानुभूति जताना आसान नहीं है जिसने सालों तक हर उस खुदरा उपयोगकर्ता से मुनाफा कमाया है जो डिफ़ॉल्ट स्लिपेज के साथ अदला-बदली करने की मूर्खता करता है। आरोपी हमलावर ने प्रभावी रूप से एक काउंटर-एमईवी ऑपरेशन चलाया है, एक ऐसी रणनीति जिसकी अकादमिक शोध पत्रों में वर्षों से चर्चा होती रही है, लेकिन इतने बड़े पैमाने पर शायद ही कभी इसे अंजाम दिया गया हो। लाभदायक दिखने वाले अवसरों को तैयार करके, जो वास्तव में अनुमोदन प्राप्त करने के लिए बनाए गए थे, हमलावर ने बॉट की सबसे मजबूत विशेषताओं, गति और आक्रामकता को उसकी सबसे बड़ी कमजोरी में बदल दिया। यह इस साल क्रिप्टो जगत में न्याय का सबसे सटीक उदाहरण है, और इस विधा के आविष्कार के बाद से शिकारी के शिकार बनने के सबसे स्पष्ट उदाहरणों में से एक है।
एथेरियम पर किसी भी सैंडविच ऑपरेटर या अन्य स्वचालित आर्बिट्रेज सिस्टम के लिए सबसे बड़ा सबक यह है कि मेटा बदल रहा है। काउंटर-एमईवी अब केवल शोध तक सीमित नहीं है, और हर बॉट द्वारा नए कॉन्ट्रैक्ट्स के साथ इंटरैक्ट करने के लिए उपयोग किया जाने वाला अप्रूवल लॉजिक अब हमले के दायरे का हिस्सा बन गया है। जिन ऑपरेटर्स ने सालों तक सिर्फ स्पीड और गैस को ऑप्टिमाइज़ करने में बिताए, उन्हें अब भरोसे को भी ऑप्टिमाइज़ करना होगा। JaredFromSubway ड्रेन के बाद से चेन पर शांत है, बाउंटी क्लॉक अभी भी चल रही है, और कम्युनिटी अभी भी मजे ले रही है। कहीं न कहीं एक बहुत धैर्यवान हनीपॉट डिज़ाइनर 7.7 मिलियन डॉलर के नए वॉलेट्स के सेटल होने का इंतजार कर रहा है। चाहे बाउंटी स्वीकार की जाए या नहीं, संदेश नेटवर्क पर मौजूद हर दूसरे एमईवी बॉट ऑपरेटर तक पहुंच चुका है। लालच की कीमत चुकानी पड़ती है, और आखिरकार इसे उसी मुद्रा में चुकाया जा रहा है जिसका इस्तेमाल इसे निकालने के लिए किया गया था।
---------------
लेखक: सेड्रिक हॉलोवे
न्यूयॉर्क न्यूज़रूम
ब्रेकिंग क्रिप्टो न्यूज