ところが、ここからが思いもよらない展開。盗んだUSDCを分散型取引所(DEX)でETHに交換しようとしたところ、攻撃者はスリッページ保護を設定していませんでした。公開メモプール内のトランザクションを狙う自動化されたMEV( Miner Extractable Value / Maximal Extractable Value)ボットがこれを即座に察知。古典的な**「サンドイッチ攻撃」**を仕掛けました。ボットは攻撃者のスワップ注文の直前にETHを買い(価格を吊り上げ)、攻撃者が高い価格で購入した直後に自身のETHを売却して利益を得たのです。
ボットはこの工作で約371,000ドルを掠め取り、取引順序を確保するために約3.5 ETHのガス代を支払いました。攻撃者の手元に残ったのはわずか約67 WETH(約129,000ドル)。盗んだ資金の実に74%以上を失う結果となりました。
サンドイッチ攻撃とは、パブリックブロックチェーンのメモプールにおけるトランザクションの順序操作を悪用したMEV(最大抽出価値)の一種です。今回のボットは次のように動作しました:
今回のケースでは、攻撃者はUniswap V4を使用し、スリッページ上限を設定していませんでした。このためボットは取引バッチ全体で実行価格をほぼ自由に操作できたのです。
この一件は、DeFiにおいてはあらゆる段階で技術的な緻密さが求められることを痛烈に示しています。基本的なトランザクションの衛生管理を怠れば、犯罪者でさえもより自動化された敵に敗れるのです。