今週末、私たちは Relay の API において、約定前に保留中の取引情報が露出してしまう問題を発見しました。MEV サーカーがこの情報を利用してサンドイッチ攻撃を行い、Relay 経由で取引していたユーザーの約定価格を悪化させてしまいました。
MEV はオンチェーン市場における継続的な課題であり、たった一つの対策で完全に排除できるものではありません。今回は私たちの基準を満たすことができませんでしたが、これからもオンチェーンでの取引を安全で信頼性が高く、誰もが利用できるものにするために尽力していきます。
何が起こったのか
- この事象は 9 月 12 日から 9 月 26 日にかけて発生し、その大部分は 9 月 23 日から 26 日に集中していました。
- サーカーは保留中のルートステータスからオンチェーン上のルートを推測し、注文が約定する前に先回りして取引を行うことで、約 13.6 万ドルの利益を得ていました。
- 影響を受けたユーザーは約 5,600 名で、被害額の中央値は 11.88 ドルでした。
補償について
- 報告いただいた @Outputlayer に、5 万ドルのバウンティ(報奨金)を支払います。
- 今回のインシデントにより影響を受けたユーザーには、直接補償を行います。申請は不要で、資金は自動的にあなたのウォレットへ送金されます。
- 補償総額は約 31.2 万ドルとなります。
より大きな課題
私たちが Relay を立ち上げたのは、オンチェーン市場はシンプルでアクセスしやすく、そして安全であるべきだと信じているからです。安心して取引するために、メモリプールやルーティング、MEV について理解する必要はありません。それを実現するには、単にインターフェースを簡素化するだけでなく、すべての取引の裏側にある複雑さやリスクに真正面から取り組む必要があります。
MEV にはさまざまな形態があります。攻撃者は公開メモリプール内のトランザクションを悪用したり、注文の詳細から取引を推測したり、オークションに悪意を持って参加したり、プロバイダー間のデータ伝達における隙間を見つけ出したりします。経路の一部だけを保護しても、別の場所で機密情報が露出してしまえば十分ではありません。攻撃手法が進化すれば、防御策もそれに合わせて進化させる必要があります。これは私たちが挑み続けたい課題であり、取引の全経路を通じて実行品質とプライバシーの基準を引き上げていく取り組みです。
問題の監視と軽減は私たちの責任ですが、セキュリティ研究者の皆さんの力も欠かせません。脆弱性を発見した場合は、ぜひご報告ください。
私たちの目標は変わりません。Relay を利用するすべての人にとって、より良い約定、より強固なプライバシー、そしてよりシンプルな体験を提供することです。





