Laut Blockaid wurde Jaredfromsubway.eth, einer der erfolgreichsten MEV-Bots im Krypto-Bereich, kürzlich um mehr als 7,5 Millionen US-Dollar geplündert, nachdem ein Angreifer die automatisierte Ausführungslogik des Bots ausgenutzt hatte. Der Angreifer setzte 66 gefälschte Token-Contracts ein, die Wrapped ETH, USDC und USDT nachahmten, gepaart mit gefälschten Liquiditätspools, die als profitable Handelsmöglichkeiten erscheinen sollten. Während der Bot mit diesen Contracts interagierte, erteilte er Approvals an vom Angreifer kontrollierte Helper-Contracts, wodurch der Angreifer Zugriff auf sein Treasury erhielt.
Der CTO von Blockaid, Raz Niv, beschrieb den Vorfall als ein Gegen-MEV-Honeypot-Angriff, der auf die vertrauensminimierte Entscheidungslogik abzielt, auf die MEV-Bots angewiesen sind. Der Angreifer führte anschließend eine einzelne Transaktion aus, die alle 66 Hintertüren aufrief, um ETH, USDC und USDT von betroffenen Adressen einzusammeln. Ein Teil der gestohlenen Gelder wurde später an Tornado Cash gesendet, einen Krypto-Mixing-Dienst. Der Exploit zeigt, dass hochprofitable Automatisierung, die darauf ausgelegt ist, Marktunvollkommenheiten auszunutzen, selbst verwundbar werden kann, wenn Angreifer die Verhaltensmuster des Bots und dessen Approval-Mechanismen verstehen.