Baseチェーン上のある窃盗犯は、8月6日に50万ドルのフィッシング詐欺をきれいに成功させたものの、その大半が数秒で消えていくのを見守ることになった。この暗号資産窃盗におけるMEV攻撃の事例は、ハッカーでさえ換金を急ぐあまり基本的なトレード保護を省略すると、自らが被害者になり得ることを示している。
Summary
重要なポイント
- 8月6日02:29(UTC)頃、CoinbaseのEthereumレイヤー2ネットワークであるBase上で、攻撃者は被害者のウォレットから約501,650ドル相当のUSDCをフィッシングによって盗み取った。
- 攻撃者は盗んだUSDCをUniswap V4上でラップドETHにスワップしようとしたが、スリッページ保護を設定していなかった。
- MEVボットがそのスワップをサンドイッチ攻撃し、約370,000ドルの利益を得る一方で、その実行に約3.5ETHのガス代を支払った。
- 攻撃者の手元に残ったのは約129,000ドル相当のETHのみで、元の戦利品からすると大幅な目減りとなった。
- 被害者は10%の報奨金を提示し、攻撃者とボット運営者の両方にオンチェーンメッセージを送ったが、8月7日時点で資金は一切返還されておらず、逮捕者も出ていない。
Baseチェーンでのフィッシング攻撃により50万ドル超が流出
この窃盗は、単純なフィッシング手口から始まり、Coinbaseが運営するEthereumレイヤー2ネットワークであるBase上で、被害者のウォレットから501,650ドル相当のUSDCが空にされた。資金は侵害から数瞬のうちに、8月6日02:29(UTC)頃、攻撃者が管理するアドレスへと移された。
窃盗イベントの詳細
Baseは急速に取引量を増やしており、ステーブルコインやその他の流動性資産を保有するウォレットを狙うフィッシング業者にとって魅力的な狩場となっている。この特定の被害者に対して使われたフィッシングの具体的な手口――偽サイトなのか、改ざんされたdAppインターフェースなのか、あるいはソーシャルエンジニアリングによる誘導なのか――は、公には明らかにされていない。
窃盗直後の資金移動
USDCが攻撃者のウォレットに着金すると、次の一手は暗号資産窃盗犯の間でおなじみのパターンに従った。誰かが動く前に、盗んだステーブルコインを凍結されにくい資産へと換える、というものだ。その切迫感こそが、攻撃者の破滅を招くことになった。
MEVボットのサンドイッチ攻撃が攻撃者の利益を打ち砕く
攻撃者が急いでスワップを行い資金洗浄を試みた結果、盗んだ資金のほぼ4分の3を失うことになった。本来なら静かにETHへと換えるだけのはずが、最大抽出可能価値(MEV)の搾取に関する教科書的な事例となってしまった。
攻撃者はUniswap V4でスリッページ保護なしのスワップを実行
ステーブルコインをラップドETHへ移すため、攻撃者はUniswap V4上でスワップを実行した。通常、スリッページ保護は、トレーダーが想定する価格から実行価格がどれだけ乖離できるかに上限を設け、市場が処理中に大きく動いた場合はトランザクションをブロックする。攻撃者はその安全策を完全に省略し、トランザクションをメンプール上に無防備な状態でさらしてしまった。
MEVボットによるサンドイッチ攻撃の実行と利益
MEVボットはこの無防備な注文を見つけ、典型的なサンドイッチ攻撃を仕掛けた。スワップの直前に1件のトランザクションを入れて価格を押し上げ、その直後に2件目のトランザクションを入れて膨らんだスプレッドを回収したのだ。ボットはこの一連の操作に約3.5ETHのガス代を費やし、最終的に約370,000ドルの利益を得た。これは、最終的に攻撃者自身の手元に残った額を上回る。
攻撃者の資金の最終的な行方
サンドイッチ攻撃の結果、攻撃者がスワップから受け取ったのは約67.9ETHのみで、価値にしておよそ129,000ドルだった。これは元の501,650ドルの窃盗額からすると74%のカットに相当し、5桁ドル規模の犯罪が一夜にしてはるかに小さな稼ぎへと変わってしまったことになる。
被害者のオンチェーンでの対応と現在の状況
沈黙を守る代わりに、被害者は異例の公開手段を取った。損失の原因となった両者に対し、ブロックチェーン上で直接メッセージを送ったのだ。これは、オンチェーンの透明性が両刃の剣であることを思い出させる。攻撃者もMEVボットも、完全に公開された場で活動している。
攻撃者とMEVボットへの公開オンチェーンメッセージ
関連アドレスを監視している者なら誰でも閲覧できるオンチェーンメッセージ機能を使い、被害者はフィッシング攻撃者とMEVボットの運営者の両方に連絡を取った。メッセージでは、被害者が窃盗の背後にいる人物を特定したと主張している。
報奨金の提示と捜査状況
被害者はまた、盗まれた資金の返還に対して10%の報奨金を提示した。これは、攻撃者またはボット運営者のいずれかが自主的に資金の一部を返還することを狙ったインセンティブだ。セキュリティ企業PeckShieldは、フィッシング攻撃とその後のMEV抽出の両方を数時間以内に公に警告し、この事件に広く注目が集まった。8月7日時点で、資金は一切回復しておらず、関係者の身柄も確保されていない。
CoinbaseのBaseネットワークにおける不明点とセキュリティ上の含意
この一件は、取引のどちら側に誰がいるかに関係なく存在するギャップを浮き彫りにしている。MEVへの曝露は、正当なトレーダーと窃盗犯を区別しない。大口スワップでスリッページ保護を省略した者は、メンプールを監視するボットにとって格好の標的となる。
未公開のフィッシング手口とMEVボット運営者
重要な詳細はいまだ解明されていない。MEVボット運営者の身元は明らかになっておらず、被害者に対して使われた具体的なフィッシング手法も不明なままだ。これらの空白により、同様のパターンが他のBaseユーザーに対してどれほど再現可能なのかという疑問が残されている。
Baseネットワークの成長と脆弱性
Baseの取引活動が拡大するにつれ、より大きな標的となっており、この事件は、攻撃者が自ら利用しようとした市場メカニズムによって逆に打ち負かされ得ることを示すケーススタディとなっている。皮肉なことに、成功したフィッシングキャンペーンを実行できるほど高度なオペレーターでありながら、プライベートトランザクション送信サービスやMEV保護付きDEXアグリゲーターといった、今回のようなサンドイッチ攻撃からスワップを守り得たツールを利用していなかったようだ。
現時点で台帳は奇妙な状態だ。攻撃者が保有しているのは約129,000ドル相当のETHであり、MEVボット運営者は約370,000ドルの利益を抱え、元の被害者は50万ドルを失ったまま、誰にも請求されていない報奨金の提示を続けている。
FAQ
攻撃者はどのようにして盗んだ資金の大部分を失ったのですか?
攻撃者はスリッページ保護なしで盗んだUSDCをスワップし、その結果MEVボットにサンドイッチ攻撃を許し、約370,000ドルの利益を奪われました。
MEVボットの文脈におけるサンドイッチ攻撃とは何ですか?
サンドイッチ攻撃とは、対象となるトランザクションの前後にそれぞれ1件ずつトランザクションを配置して価格を操作し、その価格変動から利益を抜き取る手法です。
被害者は資金を回収したり、逮捕者が出たりしましたか?
8月7日時点で、被害者に資金は一切返還されておらず、逮捕者も出ていません。
フィッシング攻撃者やMEVボット運営者の身元は判明していますか?
いいえ、フィッシングの手口とMEVボット運営者の身元はいずれも公表されていません。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”攻撃者はどのようにして盗んだ資金の大部分を失ったのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻撃者はスリッページ保護なしで盗んだUSDCをスワップし、その結果MEVボットにサンドイッチ攻撃を許し、約370,000ドルの利益を奪われました。”}},{“@type”:”Question”,”name”:”MEVボットの文脈におけるサンドイッチ攻撃とは何ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”サンドイッチ攻撃とは、対象となるトランザクションの前後にそれぞれ1件ずつトランザクションを配置して価格を操作し、その価格変動から利益を抜き取る手法です。”}},{“@type”:”Question”,”name”:”被害者は資金を回収したり、逮捕者が出たりしましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”8月7日時点で、被害者に資金は一切返還されておらず、逮捕者も出ていません。”}},{“@type”:”Question”,”name”:”フィッシング攻撃者やMEVボット運営者の身元は判明していますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”いいえ、フィッシングの手口とMEVボット運営者の身元はいずれも公表されていません。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

