Logo
Cripto247
Jun 23, 2026 7:00 AM

JaredFromSubway.eth, el MEV sándwich bot más famoso de Ethereum, perdió USD 7.5M el 20 de junio en una trampa de aprobación de 97 bloques. Qué aprender para protegerse en DeFi.

JaredFromSubway.eth es el nombre del MEV (Maximum Extractable Value) bot de sándwich más conocido de la red Ethereum. Durante años, esta herramienta automatizada extrajo millones en ganancias a expensas de usuarios comunes: detectaba órdenes de compra pendientes, las adelantaba con transacciones propias, subía el precio del activo y vendía inmediatamente. El usuario común recibía el token a un precio más alto y el bot se quedaba con la diferencia. Legal en el protocolo, impopular en la comunidad.

¿Cómo perdió USD 7,5 millones en 97 bloques?

El 20 de junio de 2026, un atacante desconocido tendió una trampa. Según Blockaid, la firma de seguridad blockchain que reportó el incidente, el atacante creó un contrato inteligente diseñado específicamente para explotar una vulnerabilidad en el router del bot.

El mecanismo fue quirúrgico: el atacante obtuvo una aprobación de tokens del contrato del bot y, en los 97 bloques siguientes (aproximadamente 19 minutos en la red Ethereum actual), ejecutó una serie de transacciones que drenaron los fondos. Los datos on-chain de la propia dirección de JaredFromSubway confirmaron el ataque. La ironía es histórica: el bot que durante años atrapó a usuarios en sus propias transacciones fue atrapado por alguien que usó exactamente la misma lógica.

¿Qué es una trampa de aprobación en DeFi y cómo funciona?

Cuando un usuario o contrato aprueba a otro contrato para mover tokens en su nombre, esa aprobación queda activa hasta que se revoca explícitamente. Si un atacante logra que un contrato apruebe permisos a una dirección maliciosa, puede vaciar los fondos en el momento que elija.

Featured stories

Es uno de los vectores de ataque más comunes en DeFi y uno de los más difíciles de detectar sin auditorías específicas. En este caso, el atacante esperó 97 bloques antes de ejecutar el drenaje, probablemente para evitar sistemas de detección en tiempo real.

¿Qué lecciones deja este exploit para los inversores en DeFi?

Tres acciones concretas que cualquier usuario debería tomar:

La primera es auditar aprobaciones activas. Herramientas como Revoke.cash permiten ver todas las aprobaciones activas de una billetera. Revocar las que no se usan reduce el riesgo de forma inmediata y sin costo relevante.

La segunda es no asumir que los contratos sofisticados son invulnerables. JaredFromSubway.eth era uno de los actores técnicamente más avanzados de Ethereum. Si fue vaciado, cualquier contrato puede serlo.

La tercera es entender que la seguridad en DeFi no es solo sobre hackeos de bridges. Los ataques de aprobación son silenciosos, quirúrgicos y cada vez más frecuentes. Los USD 840M robados a proyectos DeFi en lo que va de 2026 incluyen muchos casos de este tipo.

*

Los contenidos presentados en este artículo tienen fines exclusivamente informativos y no deben interpretarse como una recomendación de inversión ni de uso de las herramientas mencionadas. Cripto247 no asume responsabilidad por los resultados derivados de su utilización y/o aplicación y recomienda a los lectores realizar su propia investigación antes de tomar decisiones financieras.

*

Sumate a la comunidad Cripto247. Seguinos en X, Instagram, Facebook, YouTube, Telegram y enterate de todas las noticias del mundo cripto al instante.

Comments
anonymous profile image
Powered by RoundtableBuilt on infrastructure designed for real-time media. Learn more at RTB.io.© Roundtable 2026. By using this site you agree to the Terms of Use and Privacy Policy