Coinbase因0x交換合約配置失誤遭MEV攻擊 損失30萬美元
加密貨幣交易所Coinbase因與去中心化交易協議0x的「交換合約」配置錯誤,導致MEV機器人從其企業錢包中抽取資金,損失約30萬美元的代幣手續費。
Coinbase首席安全官Philip Martin證實此事件,並稱其為「與交易所企業級DEX錢包變更相關的獨立問題」。他在X平台發文強調,用戶資金未受影響。
安全研究員、Venn NetWork成員「deeberiroz」於週三率先揭露此漏洞,指出Coinbase錯誤地向該交換合約授予代幣批准權限——此合約作為無權限工具設計用於執行交換,但並非用於持有代幣授權。
此設定為MEV機器人開啟機會之門,一旦授權生效便立即清空錢包。
MEV(最大可提取價值)指透過搶先交易或重組區塊鏈交易以獲利的行為,本案中即是在CoinbaSe撤銷存取權限前執行轉帳。
「顯然有MEV機器人潛伏暗處,等待用戶誤向此合約授權——隨即抽乾其資金。」研究員在X平台寫道。「如今託Coinbase的福,他們美夢成真...透過清空Coinbase費用接收帳戶中所有代幣大賺一筆。」
由於該合約可被任何人存取,機器人得以呼叫(軟體術語,指向其他程式請求服務)將已授權代幣直接轉至自己地址。
儘管30萬美元對Coinbase微不足道,此事件顯示即便頂尖交易所也難逃精密自動化交易攻擊。
MEV機器人長期存在於以太坊等區塊鏈生態,透過利用記憶池可見性與交易重組,從代幣發行、NFT鑄造及流動性事件中獲利。
本案中,機器人僅需等待高價值錢包(如Coinbase費用接收帳戶)誤向暴露合約授予支出權限,便能瞬間執行資金抽乾。
——翻譯作者 R4zor