Este fin de semana detectamos un problema en la API de Relay que exponía información de operaciones pendientes antes de su ejecución. Los buscadores de MEV lo aprovecharon para hacer sandwich attacks (ataques sándwich) a las operaciones, lo que empeoró los precios para quienes operaban a través de Relay.
El MEV es un desafío constante en los mercados onchain. Ninguna solución por sí sola puede eliminarlo. Aunque hoy no estuvimos a la altura, vamos a seguir trabajando para que operar onchain sea seguro, confiable y accesible.
Qué pasó
- Esta actividad ocurrió entre el 12 y el 26 de septiembre, concentrándose principalmente del 23 al 26 de septiembre.
- Los buscadores usaron los estados de ruta pendientes para deducir las rutas onchain y anticiparse a las órdenes antes de su ejecución, obteniendo aproximadamente $136k en ganancias.
- Alrededor de 5,600 usuarios se vieron afectados, con un impacto medio de $11.88.
Compensación
- Le estamos pagando una recompensa de $50k a @Outputlayer por reportarlo.
- Vamos a compensar directamente a los usuarios afectados por este incidente. No tienes que reclamar nada: los fondos se enviarán automáticamente a tu wallet.
- La compensación total es de aproximadamente $312k.
El desafío más amplio
Creamos Relay porque creemos que los mercados onchain deberían ser simples, accesibles y seguros. No deberías tener que entender mempools, enrutamiento o MEV para operar con confianza. Lograrlo implica enfrentar la complejidad y los riesgos detrás de cada operación, no solo simplificar la interfaz.
El MEV toma muchas formas. Los atacantes pueden explotar transacciones en mempools públicas, deducir operaciones a partir de los detalles de las órdenes, participar de manera maliciosa en subastas o encontrar brechas en cómo se mueven los datos entre proveedores. Proteger una parte del recorrido no es suficiente si la información sensible queda expuesta en otro punto. Los métodos de ataque evolucionan, y las protecciones tienen que evolucionar con ellos. Este es un desafío continuo que queremos asumir: elevar el estándar de calidad de ejecución y privacidad en todo el recorrido de una operación.
Aunque monitorear y mitigar problemas es nuestra responsabilidad, los investigadores de seguridad pueden ayudar. Si encuentras una vulnerabilidad, repórtala.
Nuestro objetivo sigue siendo el mismo: mejor ejecución, mayor privacidad y una experiencia más simple para todos los que usan Relay.





