本週末,我們在 Relay 的 API 中發現了一個問題,導致待處理的交易資訊在執行前遭到洩露。MEV 搜尋者利用這項漏洞對交易進行三明治攻擊(sandwich),讓透過 Relay 交易的使用者承受更差的價格。
MEV 一直是鏈上市場面臨的長期挑戰,沒有任何單一解方可以徹底根除。雖然我們這次沒有達到應有的標準,但我們會持續努力,讓鏈上交易變得更安全、可靠且人人可用。
發生了什麼事
- 此事件發生於 9 月 12 日至 9 月 26 日之間,其中大部分集中在 9 月 23 日至 26 日。
- 搜尋者利用待處理的路由狀態推斷鏈上路徑,並在訂單執行前提前交易,從中獲取約 13.6 萬美元的利潤。
- 約有 5,600 位使用者受到影響,影響金額的中位數為 11.88 美元。
補償方案
- 我們將支付 5 萬美元賞金給 @Outputlayer,感謝他回報此問題。
- 我們會直接補償受本次事件影響的使用者。你不需要提出申請,資金將自動發送到你的錢包。
- 補償總額約為 31.2 萬美元。
更大的挑戰
我們打造 Relay,是因為相信鏈上市場應該簡單、易用又安全。你不該非得搞懂記憶體池(mempool)、路由或 MEV,才能安心交易。要實現這一點,意味著必須解決每筆交易背後的複雜性與風險,而不只是把介面做得更簡單。
MEV 的形式五花八門。攻擊者可以利用公開記憶體池中的交易、從訂單細節推斷交易意圖、惡意參與競價,或是找出資料在不同提供者之間傳遞時的漏洞。如果敏感資訊在其他環節外洩,只保護路徑中的某一段是不夠的。攻擊手法不斷演進,防護機制也必須跟著進化。這是我們想持續迎戰的課題——在交易的完整路徑中,全面提升執行品質與隱私保護的標準。
雖然監控與降低風險是我們的責任,但安全研究人員也能助我們一臂之力。如果你發現任何漏洞,請立即回報。
我們的目標始終如一:為每一位使用 Relay 的人帶來更好的執行效果、更強的隱私保護,以及更簡單的體驗。





