Атаки на смарт-контракты бьют по всем одинаково. Продвинутый алгоритм с многомиллионным портфелем проиграл хакерам так же, как пенсионер проигрывает фишинговому письму. Это не метафора. MEV-бот JaredFromSubway потерял более 15 миллионов долларов, выдав аппрув на собственные токены вредоносному смарт-контракту. Одновременно тысячи пользователей Steam устанавливали аниме-обои, которые сливали их криптокошельки в фоновом режиме.
Два события одной недели, 19 и 20 июня. Жертвы разные: автоматизированный бот и живые люди. Метод один. Несанкционированный доступ к токенам через выданные разрешения. В первом случае приманку подбрасывали алгоритму, во втором человеку.
две параллельные цепочки атаки: слева «человек → Steam Workshop → вирус Lumma/Vidar → кошелёк опусто
Почему JaredFromSubway стал жертвой собственной логики: атаки на смарт-контракты
JaredFromSubway годами зарабатывал на сэндвич-атаках. Видел чужую транзакцию, прыгал перед ней в очередь, покупал токен, дожидался чужой покупки по выросшей цене, продавал. Людям это обходилось дороже. Боту приносило миллионы. По разным оценкам, на пике стратегия генерировала шестизначные суммы прибыли в неделю.
Хакеры не взламывали его код. Они создали фейковые торговые пулы с поддельными токенами, которые выглядели как крайне прибыльные мишени для сэндвич-атаки. Алгоритм увидел «выгодную» сделку и автоматически выдал аппрув на перемещение своих токенов. Дальше стандартная функция transferFrom вывела у бота WETH, USDC и USDT.
Считаем по фактам. Один перевод забрал около 7,5 миллиона долларов. Это примерно половина итоговой суммы. По всем связанным кошелькам ушло больше 15 миллионов. Никакого взлома в классическом смысле. Бот сам дал разрешение. Атакующим оставалось нажать кнопку.
Вот что интересно. Алгоритм, спроектированный обыгрывать людей на доли секунды, не предусмотрел верификации получателя. Скорость реакции стала уязвимостью. Та же логика, что приносила прибыль, обернулась дырой в полтора десятка миллионов.
Steam Workshop как вектор атаки: зачем хакерам аниме-обои
Пока одни атаковали алгоритмы, другие работали с людьми. В Steam Workshop обнаружили десятки вредоносных обоев для Wallpaper Engine в стиле аниме. Часть набрала десятки тысяч загрузок до того, как их нашли.
После установки они скрытно запускали инфостилеры Lumma и Vidar. Эти вирусы созданы для кражи данных из браузеров, криптокошельков и приложений. Часть обоев маскировала вредонос внутри защищённых архивов или запускала его через легитимные процессы, чтобы обойти антивирус.
На этом фоне выбор Steam логичен. Это доверенная платформа с многомиллионной аудиторией. Пользователи не ждут угроз от обоев для рабочего стола. Именно это доверие и монетизировали атакующие. Объём загрузок здесь работает на руку злоумышленнику: чем выше популярность пакета, тем выше охват заражения.

Два вектора, одна уязвимость
Атаки выглядят полярно разными. Социальная инженерия против живых людей и «отравление» алгоритмов. Сведём оба случая к механике, и разница исчезает.
| Параметр | MEV-бот JaredFromSubway | Фишинг через Steam |
|---|---|---|
| Жертва | Автоматизированный алгоритм | Обычный пользователь |
| Точка входа | Фейковый торговый пул | Вредоносный файл обоев |
| Механизм кражи | Аппрув + transferFrom | Lumma/Vidar инфостилер |
| Сумма потерь | Более $15 млн | Индивидуально, массово |
| Что обошли | Логику алгоритма | Доверие к платформе |
| Общая уязвимость | Слепая выдача разрешений без проверки получателя | |
В обоих случаях атакующие не взломали систему. Они убедили её выдать доступ добровольно. Бот выдал аппрув на фейковый контракт. Человек установил файл с вредоносом. Технически жертвы сделали всё сами. Разница только в точке принятия решения: алгоритм решал за миллисекунды, человек за пару кликов.
Дальше цифры. Доля атак через выданные разрешения в общей статистике DeFi-инцидентов растёт стабильно. Это дешевле, чем искать ошибку в коде. Не нужен аудит контракта, нужна правдоподобная приманка. Расчёт атакующего прост: затраты на создание фейкового пула несопоставимы с потенциальным выводом в семь с половиной миллионов за одну транзакцию.
Параллельный фронт: мост Axelar и Secret Network
Пока разворачивались оба эпизода, кросс-чейн инфраструктура получила отдельный удар. Смарт-контракт в сети Secret Network, через который шли переводы по мосту Axelar, был взломан на 4,67 миллиона долларов. Это другой вектор. Уязвимость не в поведении пользователя, а в самом коде моста.
Три инцидента за два дня не совпадение в календаре. Методы разнятся, но давление на экосистему одновременное. Если сложить суммы трёх эпизодов, выходит около 20 миллионов долларов за 48 часов. ФБР официально объявило о начале охоты на криптомошенников. Директор публично пообещал «найти и привлечь к ответственности». Насколько это остановит атаки, покажет следующий квартал.
Детальный разбор того, как работают уязвимости кросс-чейн мостов и как проверить резервы активов до взаимодействия с контрактом, есть в материале про проверку резервов cirBTC через Chainlink.
Что обнаруживает этот эпизод про CZ и AI-агентов
Чанпэн Чжао в подкасте той же недели сказал прямо. Главная технологическая угроза будущего не крипта, а искусственный интеллект, агенты которого будут использовать криптоинфраструктуру для автономных платежей. Взлом JaredFromSubway делает этот тезис конкретнее.
AI-агент, управляющий средствами автономно, выдаёт аппрувы по той же логике, что и MEV-бот. Видит выгодное условие, принимает решение, действует без паузы на верификацию. Если алгоритм можно обмануть «отравленным» пулом, то автономного AI-агента можно обмануть «отравленным» контрагентом. Масштаб потенциальных потерь растёт пропорционально управляемому портфелю.
Считаем на пальцах. Бот с портфелем в 15 миллионов потерял 15 миллионов. Агент с портфелем в 150 миллионов теряет на порядок больше при той же уязвимости. Процент потерь не меняется, абсолютная сумма масштабируется линейно. Любопытно, что индустрия обсуждает доходность AI-агентов гораздо охотнее, чем их поверхность атаки.
Разбор того, насколько реалистична доходность AI-агентов и где в этой схеме прячутся риски, есть в статье про алгоритм One Agent и интеграцию с Ju.com.
Как защита устроена у тех, кто думал об этом заранее
Регулярный отзыв аппрувов снижает риск. Это не панацея, а минимальная гигиена. Разрешение, которого нет, использовать нельзя. Инструкция по отзыву аппрувов через проверенные инструменты разобрана в материале как отозвать аппрувы и вывести активы из DeFi.
Второй подход структурный. Хранить средства там, где смарт-контракт не имеет прямого доступа к балансу. UniMex строит модель именно так: средства в стейкинговых продуктах хранятся на отдельном банковском счёте, изолированном от торговой инфраструктуры платформы. Платежи проходят через Currencycloud. Стандартная DeFi-функция transferFrom к таким средствам просто не применима физически.
Это не значит, что институциональное хранение безрисковое. У него другие риски: регуляторные, контрагентские, политические. Но взлом через фейковый аппрув туда не доходит. Подробнее о механике стейкинга и структуре хранения: стейкинг UNX в UniMex.
Я не аудитор безопасности, проверяйте контракты сами перед любым взаимодействием. Описанные инциденты основаны на публичных сводках за 19 и 20 июня, и часть деталей может уточняться по мере расследований.
Может ли MEV-бот защититься от «отравленного» пула?
Технически да. Нужна верификация контрагента перед выдачей аппрува и whitelist допустимых контрактов. Но это снижает скорость реакции, что убивает конкурентное преимущество MEV-стратегии. Большинство ботов жертвуют проверкой ради скорости, и JaredFromSubway заплатил за это 15 миллионами.
Как Lumma и Vidar попадают на компьютер через обои?
Wallpaper Engine поддерживает JavaScript-компоненты и запускаемые файлы внутри пакета обоев. Вредонос прячется в легитимно выглядящем архиве. После установки запускается в фоне, собирает данные браузеров и криптокошельков, отправляет атакующим. Антивирус часто пропускает, потому что основной процесс легитимный.
Чем «отравленный пул» отличается от обычного скам-токена?
Обычный скам ждёт, пока жертва купит токен добровольно. «Отравленный пул» проектируется под конкретного бота: его параметры выглядят как идеальная цель для сэндвич-атаки, чтобы алгоритм сам инициировал сделку и выдал аппрув. Это атака на поведение, а не на жадность.
Вопрос остаётся без ответа. Если профессиональный алгоритм с многолетней историей и многомиллионным портфелем не проверил контрагента перед выдачей аппрува, что именно заставит следующего разработчика AI-агента сделать это иначе?