Questo fine settimana abbiamo individuato un problema nell'API di Relay che esponeva le informazioni sugli scambi in sospeso prima dell'esecuzione. I searcher MEV ne hanno approfittato per effettuare sandwich attack, peggiorando i prezzi per chi operava tramite Relay.
Il MEV rappresenta una sfida costante nei mercati onchain e non esiste una singola soluzione in grado di eliminarlo. Anche se oggi non siamo stati all'altezza delle nostre aspettative, continueremo a impegnarci per rendere il trading onchain sicuro, affidabile e accessibile a tutti.
Cosa è successo
- L'attività si è verificata dal 12 al 26 settembre, concentrandosi soprattutto tra il 23 e il 26 settembre.
- I searcher hanno sfruttato gli stati di routing in sospeso per dedurre i percorsi onchain e anticipare gli ordini prima dell'esecuzione, ricavando un profitto di circa 136.000 $.
- Circa 5.600 utenti sono stati coinvolti, con un impatto mediano di 11,88 $.
Risarcimenti
- Stiamo versando una ricompensa di 50.000 $ a @Outputlayer per la segnalazione.
- Risarciremo direttamente gli utenti interessati da questo incidente. Non è necessario presentare alcuna richiesta: i fondi verranno inviati automaticamente al tuo wallet.
- Il risarcimento totale ammonta a circa 312.000 $.
La sfida più ampia
Abbiamo creato Relay perché crediamo che i mercati onchain debbano essere semplici, accessibili e sicuri. Non dovresti aver bisogno di comprendere mempool, routing o MEV per fare trading con tranquillità. Rendere tutto ciò possibile significa affrontare la complessità e i rischi dietro ogni operazione, non limitarsi a semplificare l'interfaccia.
Il MEV assume molte forme. Gli aggressori possono sfruttare le transazioni nelle mempool pubbliche, dedurre gli scambi dai dettagli degli ordini, partecipare alle aste con intenti malevoli o individuare falle nel modo in cui i dati vengono trasferiti tra i provider. Proteggere solo una parte del percorso non basta se le informazioni sensibili vengono esposte altrove. Le tecniche di attacco evolvono e le difese devono evolversi con loro. Questa è una sfida continua che vogliamo affrontare: alzare l'asticella della qualità di esecuzione e della privacy lungo l'intero percorso di uno scambio.
Anche se monitorare e mitigare i problemi è una nostra responsabilità, i ricercatori di sicurezza possono darci una mano. Se individui una vulnerabilità, segnalala.
Il nostro obiettivo resta lo stesso: un'esecuzione migliore, una privacy più solida e un'esperienza più semplice per chiunque utilizzi Relay.





