cryptocurrency widget, price, heatmap
arrow
Burger icon
cryptocurrency widget, price, heatmap
News/El bot MEV JaredFromSubway fue vaciado en una trampa contraria de MEV por $7.5M

El bot MEV JaredFromSubway fue vaciado en una trampa contraria de MEV por $7.5M

Van Thanh Le

Van Thanh Le

PublishedJun 22 2026

UpdatedAug 18 2026

hace 2 meses4 minutos read
news markets

La propia lógica de aprobaciones del bot de sandwich de Ethereum se convirtió en la superficie de ataque

TL;DR

  • JaredFromSubway, un notorio bot MEV de Ethereum, fue vaciado por aproximadamente $7.5 millones tras ser cebado por contratos controlados por el atacante.
  • Blockaid dijo que el incidente no fue phishing, no fue un compromiso de clave privada y no fue un fallo en un protocolo DeFi de uso extendido.
  • El atacante usó tokens falsos, pools de liquidez falsos, ganancias de prueba preparadas y expuso aprobaciones antes de mover fondos a ETH y Tornado Cash.

Opera de forma más inteligente en Jupiter, el DEX líder de Solana, creado para una ejecución rápida y una liquidez profunda. 

Intercambia tokens a tasas competitivas, enruta automáticamente a través de múltiples fuentes de liquidez y accede a perpétuos, DCA y herramientas avanzadas de trading — ¡todo en un solo lugar!


El Ethereum bot MEV conocido como jaredfromsubway.eth fue vaciado por aproximadamente $7.5 millones el sábado después de que un honeypot de contra-MEV engañara al bot para dejar expuestas las aprobaciones de tokens, según Blockaid y analistas onchain. El incidente apuntó a la propia lógica automatizada de trading del bot, no a sus claves privadas, y convirtió a uno de los bots de sandwich más conocidos de Ethereum en la víctima de un exploit cuidadosamente montado.

El bot afectado fue identificado como jaredfromsubway.eth, etiquetado por Etherscan como “jaredfromsubway: MEV Bot 2.” Según informes, el bot ha estado haciendo sandwich a traders de Ethereum desde principios de 2023 y se asocia ampliamente con una forma agresiva de Maximal Extractable Value, o MEV, en la que sistemas automatizados se benefician del ordenamiento de transacciones.

MEV, un término acuñado en 2019, se refiere a ganancias que los validadores y otros participantes de la red pueden generar reordenando transacciones antes de la finalización. Un ataque de sandwich es una estrategia de trading relacionada en la que un bot coloca operaciones antes y después de una transacción de usuario pendiente, empeorando el precio de ejecución del usuario mientras captura valor del movimiento del precio. El nombre JaredFromSubway también hace referencia a Jared Fogle, el desacreditado ex portavoz de Subway y delincuente sexual infantil condenado, a la vez que funciona como un chiste oscuro sobre los ataques de sandwich.

Blockaid dice que el bot fue cebado para otorgar aprobaciones inseguras

Blockaid dijo que el ataque no fue un ataque de phishing, no fue un compromiso de clave privada y no fue un fallo en un protocolo DeFi de uso extendido. En su lugar, Blockaid dijo que contratos controlados por el atacante indujeron al sistema de ejecución del bot a otorgar aprobaciones de tokens que luego se abusaron para mover fondos reales. El fallo clave fue que el bot aprobó contratos controlados por el atacante y no cerró esos permisos antes del barrido final.

tweet-2068433948447736163.webp

Según Blockaid, el atacante construyó la configuración durante varias semanas. El esquema usó activos falsificados y pools de liquidez falsos diseñados para parecer rutas MEV rentables. El sistema del bot escanea Ethereum en busca de operaciones rentables, y las rutas falsas fueron diseñadas para parecer oportunidades que el bot estaba programado para perseguir. Pequeñas transacciones de prueba se comportaron con normalidad y produjeron pequeñas ganancias reales, lo que ayudó a que las rutas parecieran confiables antes de que transacciones señuelo más grandes dejaran aprobaciones abiertas.

Blockaid dijo que algunas transacciones anteriores revocaban permisos tras completarse, mientras que transacciones posteriores, elaboradas por el atacante, no lo hicieron. Esa brecha de aprobación se convirtió en la vía del exploit. Blockaid resumió el fallo con la frase: “Eso dejó a los gastadores controlados por el atacante armados.” La descripción apunta a un problema de gestión de permisos dentro del flujo de ejecución automatizado del bot, en lugar de un compromiso amplio de la infraestructura de Ethereum o de una aplicación DeFi dominante.

PeckShield también señaló que, tras robar wrapped Ethereum y stablecoins, parte de los fondos se intercambió y se depositó parcialmente en Tornado Cash. Lookonchain rastreó el movimiento hacia Tornado Cash. La identidad del atacante siguió sin estar clara, y tampoco quedó claro si otros contratos o fondos adicionales se vieron afectados más allá del rango de pérdida rastreado.

tweet-2068457314416545978.webp

Hemos lanzado el totalmente nuevo COIN360 Perp DEX, creado para traders que se mueven rápido.

Opera más de 130 activos con hasta 100× de apalancamiento, disfruta de colocación instantánea de órdenes e intercambios con bajo deslizamiento, y gana rendimiento pasivo en USDC mientras escalas en la clasificación. Tus operaciones merecen más que velocidad — merecen maestría.


Tokens falsos, contratos armados y el barrido final

Blockaid dijo que el atacante desplegó 66 contratos de tokens falsificados diseñados para imitar WETH, USDCUSDT. Esos tokens falsificados se emparejaron con pools de liquidez falsos y se usaron para simular oportunidades MEV. La estructura permitió al atacante alimentar al bot con operaciones controladas antes de pasar a transacciones que dejaban intactos los permisos de gasto. El incidente mostró que un sistema automatizado creado para explotar el flujo público de transacciones puede ser explotado cuando su lógica de estrategia es predecible y su manejo de aprobaciones es débil.

El desarrollador seudónimo banteg publicó el domingo un análisis forense describiendo la configuración como un “block-armed switch.” Según banteg, el mismo diseño de contratos hijo actuaba como un wrapper normal que consume principal en pequeños lotes de prueba “unarmed”, y luego se comportaba como una acuñación falsa en lotes más grandes “armed” que dejaban las aprobaciones intactas. La distinción importaba porque el comportamiento anterior del bot parecía normal hasta que el atacante utilizó las aprobaciones restantes.

banteg identificó 16 allowances de WETH activas de aproximadamente 92.16 WETH cada una. Esas allowances coincidían con el WETH barrido durante el vaciado final. La transacción final no fue una operación normal. Un contrato coordinador llamó a “withdraw” en cada contrato hijo a la vez, y cada contrato hijo retiró el saldo del bot hasta su allowance abierta antes de reenviar los fondos al atacante.

La dirección receptora fue marcada como una cuenta delegada bajo EIP-7702. EIP-7702 provino de la actualización Pectra de Ethereum de 2025 y permite que una wallet estándar ejecute código de contrato. Por lo tanto, el exploit combinó tokens falsificados, pools falsos, ganancias de prueba preparadas, aprobaciones persistentes, contratos hijo y el comportamiento de cuenta delegada en una sola vía de ataque dirigida al sistema de ejecución del bot.

Reclamos de recompensas y reacción pública

El operador del bot es seudónimo y no ha hecho una declaración pública verificada a través de una cuenta pública confirmada en redes sociales. Una entrevista de 2023 con un representante del bot afirmó que el operador no tenía cuentas públicas en redes sociales. Esa brecha de identidad se volvió importante después de que una cuenta en X usando el nombre jaredfromsubway.eth y el handle @jaredsmev afirmara que el bot había perdido $15 millones y ofreciera una recompensa de $1 millón por la devolución de los fondos.

Varios comentaristas onchain señalaron a @jaredsmev como un probable suplantador, más que el operador real del bot. La cuenta había cambiado de nombre de usuario ocho veces, la más reciente en junio de 2026, y su perfil público supuestamente mostraba un historial de publicaciones promocionales, incluyendo la promoción de un token y una oferta de sorteo. Ninguna firma de seguridad rastreó una pérdida mayor que el rango inferior confirmado, por lo que el reclamo de una pérdida mayor quedó sin respaldo por la evidencia disponible.

Por separado, un mensaje onchain atribuido al operador del bot ofreció una “recompensa white hat del 50%” por la devolución de 2,150 ETH, valorados en aproximadamente $3.7 millones en ese momento. El mensaje dio al atacante 48 horas para devolver los fondos y amenazó con recursos legales e implicación de las fuerzas del orden si no se devolvían los fondos. La exigencia generó escepticismo porque parte de los fondos robados ya se había movido a través de Tornado Cash.

La reacción pública se inclinó fuertemente hacia la ironía de que un bot de sandwich se convirtiera en el objetivo. Una publicación pública en X decía: “Por fin, alguien castigó al infame atacante de sandwich”, y añadió: “La gente no muere sin experimentar lo que les ha infligido a otros.” 

tweet-2069103175739506999.webp

El usuario de X zubic se burló de la situación, diciendo: “No te lo puedes inventar”. zubic también dijo que había “prácticamente ninguna posibilidad” de que el explotador aceptara la recompensa y “tampoco ninguna posibilidad” de que Jared emprendiera acciones legales.

tweet-2069100450729644275.webp

JaredFromSubway ya había llamado la atención como un gran consumidor de gas de Ethereum antes del exploit. Una versión “Jared 2.0” apareció en 2024 y procesó más de 85,000 transacciones. En un momento, el operador se ubicó como el mayor consumidor diario de gas de Ethereum. El bot también llamó la atención en mayo por hacer sandwich a un pequeño swap del cofundador de Ethereum Vitalik Buterin, usando más de $1.14 millones en WETH para front-run de una operación de apenas unos pocos dólares.

La distinción clara es que esto no fue un exploit genérico de protocolo ni un compromiso confirmado de las claves del operador. Blockaid describió un honeypot de contra-MEV que volvió contra el bot su lógica de aprobaciones. Los movimientos onchain verificados y las estimaciones de firmas de seguridad citadas apuntan a una pérdida de aproximadamente $7.5 millones, mientras que los reclamos más grandes en redes sociales siguen siendo disputados o no respaldados.

Preguntas frecuentes

¿Qué era JaredFromSubway?

JaredFromSubway era un notorio bot MEV de Ethereum asociado con ataques de sandwich.

¿Qué causó la pérdida?

Blockaid dijo que contratos controlados por el atacante indujeron aprobaciones de tokens inseguras.

¿Fue un ataque de phishing?

No. Blockaid dijo que no fue phishing ni un compromiso de clave privada.

¿Quién es el atacante?

La identidad del atacante seguía sin estar clara al momento de la publicación.

Este artículo ha sido refinado y mejorado por ChatGPT.

cryptocurrency widget, price, heatmap
v 5.14.17
© 2017 - 2026 COIN360.com. Todos los derechos reservados.