YouMind
登录

Relay 三明治攻击事件

@_jasonmaier
英语2026年9月28日
134K
457
42
49
195

TL;DR

Relay 披露了一个 API 漏洞,该漏洞暴露了待处理的交易数据,使 MEV 搜索者能够对 5,600 名用户执行三明治攻击。该协议已承诺提供总计约 31.2 万美元的自动补偿,并向报告者支付了 5 万美元的赏金。

本周末,我们发现 Relay 的 API 存在一个问题,会在交易执行前泄露待处理的交易信息。MEV 搜索者利用该信息对交易进行三明治攻击(sandwich),导致通过 Relay 交易的用户成交价格变差。

MEV 一直是链上市场面临的长期挑战,没有任何单一方案能彻底消除它。虽然这次我们没能达到自己的标准,但我们会继续努力,让链上交易变得更安全、更可靠、更易用。

发生了什么

  • 此次事件发生在 9 月 12 日至 9 月 26 日期间,其中大部分集中在 9 月 23 日至 26 日。
  • 搜索者利用待处理的路由状态推断出链上路由路径,并在订单执行前提前交易,从中获利约 13.6 万美元。
  • 约有 5,600 名用户受到影响,影响金额的中位数为 11.88 美元。

补偿方案

  • 我们将向报告此问题的 @Outputlayer 支付 5 万美元赏金。
  • 我们将直接为受影响的用户提供补偿。无需申请,资金会自动发送到你的钱包。
  • 补偿总额约为 31.2 万美元。

更大的挑战

我们打造 Relay 的初衷,是相信链上市场应该简单、易用且安全。你不需要搞懂内存池(mempool)、路由或 MEV,也能放心交易。要实现这一点,意味着我们必须解决每笔交易背后的复杂性和风险,而不只是把界面做得更简洁。

MEV 的表现形式多种多样。攻击者可以利用公开内存池中的交易、从订单细节中推断交易行为、恶意参与拍卖,或者钻数据在不同服务商之间流转时的空子。如果敏感信息在其他环节被泄露,只保护链路上的某一段是不够的。攻击手段在不断进化,防护措施也必须随之升级。这是我们愿意持续攻克的难题——在交易的完整链路上,不断提升执行质量和隐私保护的标准。

监控和缓解问题固然是我们的责任,但安全研究人员同样能提供帮助。如果你发现了漏洞,请向我们报告。

我们的目标始终如一:为每一位使用 Relay 的用户带来更好的执行效果、更强的隐私保护和更简单的体验。

一键保存

使用 YouMind AI 深度阅读爆款文章

保存原文、追问细节、总结观点,并在一个 AI 工作空间里把爆款文章沉淀成可复用笔记。

了解 YouMind
写给创作者

把你的 Markdown 变成干净的 𝕏 文章

图片上传、表格、代码块,往 𝕏 上手动重排太痛苦。YouMind 把整篇 Markdown 一键转成干净、可直接发布的 𝕏 文章草稿。

试试 Markdown 转 𝕏

更多可拆解样本

近期爆款文章

探索更多爆款文章