Hackeren klarte å tømme en lommebok på Base-nettverket (Coinbase sitt Ethereum-lag-2-nettverk) for omtrent 501 650 USDC rundt klokken 02.29 UTC. Men i stedet for å bli sittende igjen med en formue, endte han opp med bare en brøkdel – fordi han glemte å beskytte handelen sin.
Da hackeren prøvde å veksle de stjålne USDC-stablecoinene til ETH gjennom en desentralisert børs (DEX), glemte han å sette en grense for såkalt slippasje (prisglidning). Og i en åpen blokkjede som Ethereum og Base er mempoolen – der transaksjoner venter på å bli behandlet – fullt synlig for alle.
En MEV-bot (Maximal Extractable Value) så muligheten og slo til med et klassisk sandwich-angrep:
Resultatet? MEV-boten snek til seg omtrent 371 000 dollar av de stjålne midlene, og betalte 3,5 ETH i gass for å sikre seg transaksjonsrekkefølgen. Hackeren satt igjen med bare 67 WETH, verdt rundt 129 000 dollar – et tap på over 74 prosent av det opprinnelige byttet.
De skiller ikke mellom en ærlig trader og en kriminell. Enhver stor transaksjon i mempoolen med svak slippasjebeskyttelse er et mål.
Hackeren satte ingen smal toleranse for prisglidning, noe som ga boten fritt spillerom til å manipulere prisen over flere blokker. En enkel grense på 0,5–1 prosent ville ha forhindret det meste av tapet.
Den samme åpne mempoolen som gjør DEX-handel tillatelsesfri, gjør også store, dårlig konfigurerte handler sårbare for frontrunning og sandwich-angrep.
Det første tyveriet skyldtes en kompromittert lommebok, ikke et protokollhack. God sikkerhetshygiene – f.eks. å tilbakekalle ubrukte token-godkjenninger – er fortsatt den viktigste beskyttelsen.
Hendelsen er en brutal påminnelse om at i DeFi teller teknisk utførelse i hvert eneste steg – selv kriminelle kan tape mot bedre automatiserte motstandere når de neglisjerer grunnleggende transaksjonshygiene.