幾個小時後,駭客試圖透過去中心化交易所將這批穩定幣兌換成ETH。就在此時,整個行動功虧一簣——不是因為協議漏洞,而是因為駭客在兌換時沒有設定滑價保護。一個自動化的MEV機器人在公開的記憶體池(Mempool)中偵測到這筆待處理交易,隨即發動了經典的**「三明治攻擊」**:它在駭客的交易之前買入ETH(推高價格),讓駭客的兌換在高價位成交,然後立刻賣出持有的ETH部位獲利 。
這個機器人從中掠取了約 371,000 美元 的盜取資金,並支付了約 3.5 ETH 的Gas費用來確保交易排序。駭客最終僅帶走了約 67 WETH(約 129,000 美元)——相當於淨損失超過 74% 的盜取總額 。
三明治攻擊是一種最大可提取價值(MEV)的剝削手法,依賴於公開區塊鏈記憶體池中的交易排序。以下是機器人成功發動攻擊的步驟 :
在這個案例中,駭客使用Uniswap V4進行兌換,卻沒有設定滑價上限,讓機器人在整批交易中幾乎毫無限制地操縱執行價格 。
這起事件是一個嚴厲的提醒:在DeFi世界中,每一步都需要技術上的精密考量——即使是罪犯,如果無視基本的交易安全規範,也可能敗給更自動化的對手。