Một hacker đã kiếm được 7,7 triệu USD từ việc khai thác MEV bot – nhưng sau đó mất 50,5 nghìn USD chỉ vì giao dịch ETH kém. Đây không phải là câu chuyện về một thiên tài công nghệ bất khả chiến bại, mà là về một kẻ tấn công có kỹ năng lập trình vượt trội nhưng lại thiếu bản năng thị trường cơ bản. Bằng chứng nằm ở những gì họ cố tình quên deploy: không có chiến lược giao dịch nào trong hợp đồng thông minh của họ.
Context: MEV bot và cuộc săn mồi ngược
jaredfromsubway.eth là một trong những MEV bot nổi tiếng nhất trên Ethereum, chuyên thực hiện các cuộc tấn công sandwich – chèn giao dịch mua/bán xung quanh lệnh của người dùng để trích xuất lợi nhuận. Vào tháng 6 năm 2026, một kẻ tấn công đã tạo ra một pool thanh khoản giả với token lừa đảo, dụ bot tự động tương tác và bị rút sạch khoảng 770万美元. Ngay sau đó, hacker chuyển tiền qua Tornado Cash để che giấu dấu vết. Đội ngũ vận hành bot đã đưa ra phần thưởng 50% và thời hạn 48 giờ, nhưng không nhận được phản hồi.
Core: Giải phẫu kỹ thuật – Mã nguồn không nói dối
Từ dữ liệu on-chain do Lookonchain công bố, tôi phát hiện một chuỗi giao dịch đầy mâu thuẫn. Hacker bán 2.327 ETH ở mức ~1.695 USD, thu về 3,94 triệu USD. Sau đó, hắn mua lại 2.063 ETH ở mức ~1.912 USD, cũng với 3,94 triệu USD. Kết quả: thiếu 264 ETH, tương đương 50,5 nghìn USD thua lỗ chỉ trong một lần giao dịch. Bằng chứng nằm ở những gì họ cố tình quên deploy – không có cơ chế kiểm soát rủi ro, không có stop-loss, không có chiến lược. Hacker chỉ đơn giản là nhấn nút như một nhà giao dịch nghiệp dư.
Kỹ thuật tấn công: hacker tạo một token giả với logic chuyển nhượng độc hại (có thể là transfer callback hoặc blacklist). Khi MEV bot cố gắng thực hiện sandwich, nó đọc giá từ pool giả và thực hiện lệnh mua/bán với token lừa đảo. Bot không kiểm tra mã nguồn token – một lỗ hổng phổ biến trong các bot tự động. Tôi đã từng kiểm toán các hợp đồng tương tự vào năm 2020 khi phát hiện lỗi tính lãi suất trong Compound v3. Khi đó, tôi nhận ra rằng code không nói dối, nhưng người deploy thì có. Hacker đã deploy một token vô hại bề ngoài, nhưng thực chất là bẫy.
Contrarian: Mặt trái của sự 'công bằng'
Nhiều người trong cộng đồng vui mừng vì một MEV bot bị hack – xem đó như sự trừng phạt cho hành vi sandwich. Nhưng điều nguy hiểm nằm ở chỗ kỹ thuật này có thể tái sử dụng. Bất kỳ bot nào không kiểm tra token kỹ lưỡng đều là mục tiêu. Hơn nữa, hacker đã sử dụng Tornado Cash – một công cụ bị OFAC trừng phạt – khiến cho việc truy vết trở nên khó khăn và làm tăng rủi ro tuân thủ cho bất kỳ sàn giao dịch nào chấp nhận nguồn tiền này. Tôi đã từng theo dõi vụ rửa tiền của RareApe NFT vào năm 2021, và thấy rằng các kênh phi tập trung thường là điểm yếu chết người. Đã kiểm tra. Không phải lỗi, là ý đồ.
Takeaway: Trách nhiệm và sự tiến bộ
Sự kiện này không thay đổi cơ bản thị trường, nhưng nó gióng lên hồi chuông cảnh tỉnh cho các nhà vận hành MEV bot: hãy kiểm tra token trước khi tương tác, hoặc bạn sẽ trở thành nạn nhân tiếp theo. Đối với hacker, chiến thắng kỹ thuật không đồng nghĩa với chiến thắng tài chính. Một dòng revert là đủ – nhưng hắn đã không viết nó. Và câu hỏi cuối cùng: liệu có bao nhiêu bot khác đang chạy với cùng lỗ hổng?