YouMind
Увійти

Інцидент із атакою «сендвіч» через Relay

@_jasonmaier
АНГЛІЙСЬКА28 вер. 2026 р.
134K
457
42
49
195

Коротко

Relay оприлюднив інформацію про вразливість API, яка експонувала дані щодо очікуючих угод, дозволяючи шукачам MEV здійснювати атаки типу «сендвіч» проти 5600 користувачів. Протокол зобов’язався виплатити автоматичну компенсацію на загальну суму приблизно $312 тис. і надав винагороду розміром $50 тис. тому, хто повідомив про вразливість.

Цими вихідними ми виявили проблему в API Relay, через яку інформація про очікувані угоди ставала доступною ще до їх виконання. MEV-пошуковці скористалися цим для сендвіч-атак на угоди, що погіршило ціни для тих, хто торгував через Relay.

MEV — це постійний виклик для ончейн-ринків. Жодне окреме рішення не здатне повністю його усунути. І хоча сьогодні ми не впоралися на всі сто, ми й далі робитимемо все можливе, щоб ончейн-торгівля була безпечною, надійною та доступною.

Що сталося

  • Ця активність тривала з 12 по 26 вересня, причому більшість випадків припала на період із 23 по 26 вересня.
  • Пошуковці використовували статуси очікуваних маршрутів, щоб визначати ончейн-маршрути та відкривати позиції до виконання ордерів, отримавши приблизно $136 тис. прибутку.
  • Це зачепило близько 5600 користувачів, а медіанний розмір збитків склав $11,88.

Компенсація

  • Ми виплачуємо баунті у розмірі $50 тис. користувачу @Outputlayer за повідомлення про цю вразливість.
  • Усі постраждалі користувачі отримають компенсацію напряму. Нічого подавати чи заявляти не потрібно — кошти автоматично надійдуть на ваш гаманець.
  • Загальна сума компенсацій становить приблизно $312 тис.

Ширший контекст проблеми

Ми створили Relay, бо переконані: ончейн-ринки мають бути простими, доступними та безпечними. Щоб впевнено торгувати, вам не обов'язково розбиратися в мемпулах, маршрутизації чи MEV. А щоб це стало реальністю, потрібно працювати зі складністю та ризиками, які стоять за кожною угодою, а не лише спрощувати інтерфейс.

MEV проявляється в різних формах. Зловмисники можуть експлуатувати транзакції в публічних мемпулах, вираховувати угоди за деталями ордерів, недобросовісно брати участь в аукціонах або знаходити вразливості в тому, як дані передаються між провайдерами. Захистити лише одну ділянку шляху недостатньо, якщо конфіденційна інформація витікає деінде. Методи атак постійно еволюціонують, і механізми захисту мають розвиватися разом із ними. Це той виклик, який ми готові приймати й надалі — підвищувати стандарти якості виконання та приватності на всьому шляху угоди.

Хоча моніторинг і мінімізація проблем — це наша відповідальність, допомога дослідників у сфері безпеки дуже важлива. Якщо ви виявите вразливість, повідомте нас.

Наша мета залишається незмінною: краще виконання, надійніша приватність і простіший досвід для всіх, хто користується Relay.

Збереження в один клік

Використовуйте YouMind для AI-глибокого читання віральних статей

Зберігайте джерела, ставте цілеспрямовані запитання, підсумовуйте аргументи та перетворюйте віральні статті на корисні нотатки в одному AI-робочому просторі.

Дослідити YouMind
Для авторів

Перетворіть свій Markdown на охайну статтю для 𝕏

Коли ви публікуєте власні лонгріди, зображення, таблиці та блоки коду роблять форматування в 𝕏 складним. YouMind перетворює повну чернетку в Markdown на чисту статтю для 𝕏, готову до публікації.

Спробувати Markdown для 𝕏

Більше патернів для аналізу

Останні віральні статті

Переглянути більше віральних статей