
イーサリアムのMEVシステムを狙った攻撃発生
イーサリアム(Ethereum)上で稼働する著名なMEVボット「「jaredfromsubway.eth」が、約750万ドル(約12.1億円)相当の暗号資産(仮想通貨)を流出させる攻撃を受けたことが明らかになった。ブロックチェーンセキュリティ企業ブロックエイド(Blockaid)が6月21日に報告した。この攻撃は、MEVシステムの承認処理を悪用したものになる。
jaredfromsubway.ethは、イーサリアム上でサンドイッチ攻撃などのMEV(Maximal Extractable Value)戦略を実行することで知られるMEVボットだ。MEVとは、取引の並び順などを利用して追加的な利益を獲得する仕組みを指す。MEVボットは、そのような利益機会を自動的に探索・実行するシステムだ。
またjaredfromsubway.ethは、2023年から活動する著名なMEVボットとして知られている。2024年にはオンチェーン分析企業アイゲンファイ(EigenPhi)が、同ボットによる高度化したサンドイッチ攻撃手法について報告していた。また今年5月には、イーサリアム共同創設者のヴィタリック・ブテリン(Vitalik Buterin)氏が4月30日に行った少額の取引に対し、同ボットがサンドイッチ攻撃を実行していたことが報じられ、話題となった。
今回のインシデントは、まずオンチェーン分析アカウントのスペクター(Specter)氏が、JaredFromSubwayに関連するとみられるウォレットから700万ドル超(約11.3億円)の資金流出を確認したと自身のXアカウントで伝えた。
その後ブロックエイドは、同社のエクスプロイト検知システムがJaredFromSubwayに関連する攻撃を検知したと報告した。ブロックエイドによると、攻撃者は自身が管理するコントラクトを利用し、自動MEV実行システムに利益機会と誤認させたという。その結果、JaredFromSubwayのシステムは攻撃者側コントラクトにトークン承認(Approval)を付与し、その承認が後に資金の引き出しに悪用されたとしている。ブロックエイドは、流出した資産の規模を約750万ドル(約12.1億円)と見積もっている。
またスペクターは、開発者のゲオ・ハット(geo hat)氏による分析として、攻撃者が取引経路の中に「おとり」となるコントラクトを組み込み、jaredfromsubway.ethのシステムに承認を付与させた可能性を紹介している。同氏によると、取引実行後も承認が残存する状態となり、攻撃者はその承認を利用して資金を移動させたとみられるという。
ブロックエイドはさらに、今回の攻撃は秘密鍵の漏洩やフィッシング、一般的な分散型金融(DeFi)プロトコルの脆弱性によるものではなく、MEVシステムの意思決定プロセスそのものを標的にした攻撃だったと説明している。
オンチェーン分析アカウントのルックオンチェーン(Lookonchain)によると、流出した資産は1,583.5ETH、287万USDC、209万USDTだったという。また攻撃者は流出資産を4,427ETHへ交換した後、そのうち1,000ETHを暗号資産の送金履歴を匿名化するミキシングサービス「トルネードキャッシュ(Tornado Cash)」へ送金したとしている。なおルックオンチェーンは、4,427ETHを約770万ドル(約12.4億円)と試算している。
記事執筆時点で、JaredFromSubwayの運営者による公式な声明は確認されていない。また、攻撃者の正体や他に影響を受けたコントラクトや資産の有無についても明らかになっていない。
一方、jaredfromsubway.ethを名乗るXアカウントは、今回の被害額を1500万ドル(約24.2億円)と主張し、資金返還に対する懸賞金を提示している。
なお、今回の被害額については複数の数字が報告されている。ブロックエイドは約750万ドル(約12.1億円)と推定しているほか、ルックオンチェーンは流出資産を4,427ETHへ交換後の価値として約770万ドル(約12.4億円)と試算している。また、jaredfromsubway.ethを名乗るXアカウントは被害額を1,500万ドル(約24.2億円)と主張している。ただし、これらの差異が生じている理由については、記事執筆時点で明らかになっていない。
— Blockaid (@blockaid_) June 20, 2026
Community Alert:
Blockaid Exploit Detection system detected an exploit involving the @jaredsmev MEV bot on Ethereum.
The incident resulted from attacker-controlled contracts tricking an automated MEV execution system into granting token approvals, later used to drain funds.…
geo hat explained: pic.twitter.com/XLLc6Cscbh
— Specter (@SpecterAnalyst) June 20, 2026
The MEV bot jaredfromsubway was exploited for $7.7M!
— Lookonchain (@lookonchain) June 21, 2026
Including:
1,583.5 $ETH($2.75M)
2.87M $USDC
2.09M $USDT
The attacker has already swapped all the funds for 4,427 $ETH($7.7M).
So far, 1,000 $ETH has been deposited into #TornadoCash for laundering.https://t.co/HtASjgLM11 pic.twitter.com/LdneXLw0Vq
参考:banteg・Cryptic Woods Research
画像:PIXTA
関連ニュース
- イーサリアムのMEV報酬が過去最高額に、Curve Financeハッキングきっかけで
- イーサリアムのブロックビルディングの課題、ヴィタリックが対策案を説明
- Nyx、イーサリアムにおけるDEX取引の「公開・非公開ルート」格差を実証
- メタマスク、有害なMEVからユーザーを保護する機能「スマートトランザクション」追加
- 司法省、MEVエクスプロイトで2500万ドル相当の暗号資産盗んだ兄弟を起訴
参照元:ニュース – あたらしい経済
Community Alert:

コメント