В эти выходные мы обнаружили проблему в API Relay, из-за которой информация о предстоящих сделках становилась доступна до их исполнения. MEV-поисковики использовали её для сэндвич-атак, что ухудшало цены для тех, кто торговал через Relay.
MEV — постоянная проблема ончейн-рынков. Ни одно решение не способно устранить её полностью. Сегодня мы не дотянули до собственной планки качества, но продолжим делать всё возможное, чтобы ончейн-трейдинг был безопасным, надёжным и доступным.
Что произошло
- Активность наблюдалась с 12 по 26 сентября, причём основная её часть пришлась на период с 23 по 26 сентября.
- Поисковики использовали ожидающие статусы маршрутов, чтобы вычислять ончейн-маршруты и опережать ордера до их исполнения, получив прибыль примерно в $136 тыс.
- Пострадало около 5 600 пользователей, медианный ущерб составил $11,88.
Компенсации
- Мы выплачиваем баунти в размере $50 тыс. пользователю @Outputlayer за сообщение об уязвимости.
- Компенсации пострадавшим пользователям будут выплачены напрямую. Подавать заявку не нужно: средства автоматически поступят в ваш кошелёк.
- Общая сумма компенсаций составит около $312 тыс.
Масштаб проблемы
Мы создали Relay, потому что верим: ончейн-рынки должны быть простыми, доступными и безопасными. Чтобы уверенно торговать, вам не нужно разбираться в мемпулах, маршрутизации или MEV. А чтобы это стало реальностью, необходимо устранять сложность и риски, скрытые за каждой сделкой, а не просто упрощать интерфейс.
MEV принимает разные формы. Злоумышленники могут эксплуатировать транзакции в публичных мемпулах, вычислять сделки по деталям ордеров, действовать недобросовестно на аукционах или находить уязвимости в том, как данные передаются между провайдерами. Защитить один участок пути недостаточно, если конфиденциальная информация утекает на другом. Методы атак развиваются, и защита должна развиваться вместе с ними. Это постоянный вызов, который мы готовы принять, — повышать стандарты качества исполнения и приватности на всём пути сделки.
Хотя отслеживание и устранение проблем — наша прямая обязанность, помощь исследователей безопасности очень важна. Если вы обнаружите уязвимость, сообщите нам.
Наша цель остаётся неизменной: лучшее исполнение, надёжная защита данных и простой опыт для всех, кто использует Relay.





