Пользователь криптовалюты потерял практически все средства при попытке обменять $50,4 млн USDT на токены Aave (AAVE) через агрегатор CoW Protocol и децентрализованную биржу SushiSwap. Вместо ожидаемых 442 000 токенов он получил всего 327 AAVE (~$36 000), заплатив около $154 000 за токен вместо рыночных $114. При этом MEV-бот (бот извлечения максимальной ценности) заработал $9,9 млн, выполнив классическую «сэндвич-атаку».
📉 Общие потери пользователя составили около $50 млн, включая $154 000 за токен и комиссии протокола. Это один из крупнейших инцидентов, связанных с проскальзыванием (slippage) в истории DeFi.
MEV-боты постоянно сканируют мемпул (пул неподтверждённых транзакций) в поисках выгодных возможностей. В данном случае:
Эта последовательность — «покупка → жертва → продажа» — и есть классическая сэндвич-атака.
«MEV — это не баг, а особенность рынков. Проблема не в существовании арбитража, а в том, что он часто происходит за счёт неопытных пользователей», — Виталик Бутерин, сооснователь Ethereum.
Как подтвердил основатель Aave Стани Кулечов, интерфейс протокола показывал пользователю чёткое предупреждение о «чрезвычайном проскальзывании» из-за необычно крупного размера ордера. Тем не менее, пользователь:
CoW DAO также отметила: «Несмотря на явные предупреждения о потере почти всей стоимости транзакции, пользователь выбрал продолжить своп».
Автоматизированные маркет-мейкеры (AMM) вроде Uniswap и SushiSwap используют формулу x * y = k для ценообразования. При крупных ордерах это приводит к экспоненциальному росту проскальзывания:
Для сравнения: ордер на $500 000 в том же пуле имел бы проскальзывание менее 0,5%. Ордер на $50 млн — более 99,9%.
Эксперты рекомендуют:
По данным Flashbots, в 2025 году общая прибыль от вредоносного MEV превысила $1,2 млрд. Сэндвич-атаки составляют около 65% всех инцидентов. Особенно уязвимы:
Однако не весь MEV вредоносен: легитимный арбитраж и ликвидация обеспечивает стабильность рынка.
Разработчики работают над несколькими подходами:
Как заявил Кулечов после инцидента: «DeFi должен оставаться открытым, но индустрия может создать дополнительные защитные механизмы».
Инцидент с $50-миллионным свопом — не провал технологии, а напоминание: децентрализация требует осознанности. Протоколы могут предупреждать, но окончательное решение остаётся за пользователем.
CoW DAO вернула собранные комиссии ($600 000), а Aave пообещала связаться с жертвой для возврата части средств. Но главный урок остаётся неизменным: в мире, где транзакции необратимы, проверка перед подтверждением — последняя линия обороны.
