Tutto è filato liscio fino al momento in cui il ladro ha provato a convertire gli USDC in ETH attraverso uno exchange decentralizzato. Qui, però, l'operazione è naufragata non per un bug del protocollo, ma perché l'attaccante ha dimenticato di impostare un limite di slippage. Un bot MEV, programmato per scansionare la mempool pubblica, ha visto la transazione e ha eseguito un classico "attacco sandwich": ha comprato ETH subito prima dello swap dell'hacker (facendo salire il prezzo), ha permesso che l'acquisto del malvivente andasse a segno a quel prezzo gonfiato, e poi ha immediatamente rivenduto le proprie posizioni in ETH per intascarsi il profitto .
Il bot ha così sottratto circa 371.000 dollari dei fondi rubati, pagando circa 3,5 ETH in commissioni di gas per assicurarsi l'ordine delle transazioni. All'hacker sono rimasti solo 67 WETH, equivalenti a circa 129.000 dollari – una perdita netta superiore al 74% del bottino iniziale .
Un attacco sandwich è una forma di estrazione di valore massimo (MEV) che sfrutta l'ordine delle transazioni in una mempool pubblica della blockchain. Ecco la sequenza :
In questo caso specifico, l'attaccante ha utilizzato Uniswap V4 senza impostare alcun limite di slippage, dando al bot campo libero per manipolare il prezzo di esecuzione .
L'incidente è un duro monito: nella DeFi, la sofisticazione tecnica conta a ogni passo. Anche i criminali possono perdere contro avversari meglio automatizzati quando ignorano le regole base di igiene delle transazioni.