据 Chainalysis 称,2026 年 6 月,一名身份不明的攻击者利用 66 个旨在仿冒 WETH、USDC 和 USDT 的虚假代币合约,从 Jaredfromsubway.eth 的三明治机器人中盗走了 750 万美元。该机器人的自动交易逻辑会扫描这些合约以寻找套利机会,并向攻击者的恶意合约授予代币支出权限。在积累了足够多的授权后,攻击者通过协调交易转走了该机器人持有的真实资产,所得资金随后经 Tornado Cash 洗钱。
自 2023 年 3 月以来,Jaredfromsubway.eth 的机器人通过三明治攻击积累了 117,007 ETH(约合 2.95 亿美元)。与此同时,MEV-Boost 中继和构建者的集中化带来了结构性风险:三个中继——relay.ultrasound.money、Titan Relay 和 bloXroute 的受监管中继——处理了所有 MEV-Boost 区块的 85% 至 88%;截至 2026 年 8 月 28 日,仅 Titan 的构建者就组装了 50.3% 的区块。
