Ataque sanduíche na Solana: proteja seus swaps do MEV
O que é um ataque sanduíche na Solana, como o MEV age dentro de um bloco e qual slippage tira você do radar dos bots na hora do swap.

O swap marcou "concluído", o gráfico nem se mexeu e mesmo assim chegaram menos moedas do que a tela prometia. Isso tem nome: ataque sanduíche. Os números publicados estimam uns 500 milhões de dólares tirados assim de traders comuns da Solana, dois dólares de cada vez.
Pense numa pizzaria: você pede a de queijo a 10 dólares e alguém atrás compra um segundo antes para revender a mesma por 11. A pizza chega, o dólar a mais ficou com um estranho. Em software, isso é um ataque sanduíche.
O que é um ataque sanduíche
Swap é trocar um token por outro. Quando você compra, a sua ordem empurra o preço para cima: é assim que um pool funciona.
Um bot vê a sua ordem chegando e faz três coisas dentro do mesmo bloco, o lote de transações que a rede confirma junto. Na Solana isso leva bem menos de um segundo.
- Compra o mesmo token logo antes de você e sobe o preço.
- A sua ordem entra em seguida e executa naquele preço pior.
- Vende na hora, no preço que a sua compra levantou.
Você é o recheio; o bot são as duas fatias de pão. A operação ainda marca "sucesso", e o gráfico nem percebe: ida e volta no mesmo instante.
O que é MEV e por que acontece na Solana
O motor do ataque sanduíche tem nome: MEV, de Maximum Extractable Value. É o dinheiro que os bots espremem reordenando ou inserindo transações em volta da sua. Quem decide a ordem dentro de um bloco lucra com ela.
No Ethereum as ordens pendentes esperam numa sala pública, a mempool, onde qualquer um vê a fila. A Solana não tem essa sala: a sua ordem vai ao provedor de conexão e dali ao produtor do próximo bloco. De onde vem o vazamento?
- Alguns provedores de conexão repassam a sua ordem pendente para redes de bots com quem mantêm acordos.
- A fila de ordens do próprio produtor do bloco pode ser lida pelos bots que trabalham com ele.
Não existe sala de vidro, existem duas portas laterais abertas. A maioria desses ataques passa pela Jito, que deixa enviar um pacote lacrado (um bundle) em ordem fixa e com gorjeta, incluído inteiro ou nenhum. O mesmo mecanismo vira defesa na sua mão.
Como acontece em menos de um segundo
Com números. Você troca 1.000 dólares de SOL por uma memecoin pequena e deixou a proteção de preço escancarada. Dentro de um bloco só acontece isto:
- Um bot vê a sua compra de 1.000 dólares chegando, compra a memecoin uma fração de segundo antes e sobe o preço perto de 5%.
- A sua ordem executa naquele preço pior, então chegam menos moedas do que a tela mostrava.
- O bot vende logo depois, no preço que você levantou, e sai com uns 40 dólares seus.
A carteira mostra um swap bem-sucedido. Os 40 dólares somem sem barulho, a menos que você compare o preço esperado com o que saiu.
Slippage, a sua defesa gratuita
Se ficar só uma coisa deste texto, que seja o slippage: a piora máxima de preço que você aceita antes de a ordem se cancelar sozinha. É como dizer "compra o pão a 3 reais; passou de 3,30, deixa".
Um teto curto limita quanto um bot consegue tirar. Se ele passar do seu limite, a ordem cancela e o sanduíche desmonta: sobram no bot moedas compradas para prender uma operação que nunca chegou.
Ordem cancelada custa uma taxa de rede mínima; sanduíche consumado custa uma porcentagem da operação inteira. A documentação de transações da Solana diz as duas metades: a transação vale ou reverte inteira, e a taxa é cobrada de qualquer jeito.
Quanto apertar depende da profundidade do pool, o monte de dois tokens contra o qual o swap executa. Pool fundo quase não se mexe e aguenta teto curto; pool raso pede folga.
| Tipo de pool | Exemplo | Slippage sugerido |
|---|---|---|
| Fundo ou grande | SOL pareado com USDC | 0,5% a 1% |
| Tamanho médio | Um token estabelecido de capitalização média | 1% a 2% |
| Raso ou novo | Uma memecoin recém-lançada | 2% a 3% |
Slippage em 50% é gritar "executa a qualquer preço" e convidar todo bot que estiver olhando. Apertar para 0,1% numa memecoin nervosa cancela as suas ordens sem parar e não protege de nada. Case a faixa com o pool.

Cenário por cenário, como escolher o valor de slippage na Solana desce ao detalhe com essas faixas.
Quatro passos para evitar um ataque sanduíche
O que uma pessoa comum faz antes de uma operação comum, nesta ordem:
- Aperte o slippage pelas faixas acima. Só isso derruba a conta da maioria dos ataques contra ordens pequenas.
- Use um swap de um clique com rota cuidadosa. O swap de um clique na Solana roteia pela Jupiter, mostra cotações ao vivo antes da assinatura e roda checagens na blockchain.
- Opere pequeno, ou divida uma ordem grande. Quase nenhum bot se mexe abaixo de uns 500 a 1.000 dólares: taxa de rede mais gorjeta comem o lucro dele. O swap multicarteira roda o mesmo swap em várias carteiras em ordem estrita, e a ordem gorda vira fatias abaixo do limiar do bot.
- Olhe o pool antes de encostar. Token com a posse amontoada em quatro carteiras é fácil de manipular. A ferramenta de snapshot de holders mostra quem segura o token e o quanto se concentra; a página da ferramenta mostra a taxa atual.
O dado que mais acalma quem começa: bot ignora ordem pequena. Um swap de 50 ou 100 dólares com slippage sensato passa abaixo do radar. O perigo começa quando a operação vale o esforço dele.
O que mudou em 2026
Três coisas reescrevem o jogo neste ano:
- Jito DontFront: força a sua operação para a primeira posição do pacote e bloqueia a jogada de comprar logo na sua frente. Ajuda, mas não corta todo padrão.
- JitoBAM: uma mempool criptografada. A sua operação fica em segredo até o instante em que executa, apoiada em hardware seguro. Está em implantação agora.
- A atualização Alpenglow: leva a finalidade (quando a operação vira permanente) para menos de uns 150 milissegundos, cerca de 100 vezes mais rápido que antes. Janela curta aperta a brecha dos bots.
Nenhuma é botão mágico: a defesa se monta em camadas, e a camada certa depende do tamanho da ordem. O que um pacote lacrado garante está em o bundle Jito e suas garantias reais, e a regra de tudo ou nada vem da documentação de envio da Jito.
| A sua situação | Defesa sensata |
|---|---|
| Ordem pequena, abaixo de uns 500 dólares | Slippage curto costuma bastar; os bots ignoram você |
| Ordem única grande (1.000 dólares ou mais) | Slippage curto e divisão entre várias carteiras |
| Memecoin nova, de pool raso | Olhe o pool primeiro, depois 2% a 3% |
| Entrada coordenada num lançamento (avançado) | O seu pacote lacrado, sem brecha para sniper |
Avançado: lançamentos e várias carteiras
Esta parte é para quem lança um token ou coordena muitas carteiras. Quem opera normal pode pular: os quatro passos acima já cobrem.
Num lançamento com várias carteiras suas entrando, o caminho aberto deixa brecha para os snipers, bots que compram no instante em que o token nasce.

Enviando o seu pacote lacrado, de ordem fixa e incluído inteiro ou nenhum, você trava a sequência e nenhum bot de fora entra no meio. A ferramenta de compra empacotada compra de várias carteiras no mesmo bloco por um bundle da Jito, com suporte a Raydium, Pump.fun e Moonshot, e a mesma ideia vale na saída. Esses bots estão em o guia sobre o sniper bot.
O que parece proteção e não é
Quatro truques que dão falsa sensação de segurança:
- Desligar a checagem prévia. Não esconde você de bot nenhum: tira um corrimão e deixa passar operação condenada.
- Operar às três da manhã. Bot é software em servidor: não dorme, e hora calma para gente é hora qualquer para ele.
- O selo de "corretora sem sanduíche". É marketing, não garantia. Pergunte como funciona por dentro; resposta vaga, selo de enfeite.
- 0,1% de slippage para tudo. Em pool fundo vai bem. Em memecoin rasa só faz a ordem falhar enquanto você se acha protegido.
Sanduíche, front-running e back-running
As três palavras andam misturadas e descrevem jogadas diferentes em volta da sua ordem.
- Front-running: uma compra só, logo na frente da sua, para pegar carona na alta que você provoca.
- Back-running: uma operação só, logo atrás, para pegar a brecha de preço que a sua ordem abriu, quase sempre sem custo para você.
- Ataque sanduíche: as duas jogadas juntas, com a sua ordem no meio.
Todo sanduíche carrega um front-run dentro, e muitos param por aí. Daí o peso do teto curto: a venda de trás só compensa se o seu limite deixou espaço.
Perguntas frequentes sobre o ataque sanduíche
Dá para recuperar o dinheiro de um ataque sanduíche?
Não. A operação liquidou na blockchain e o lucro do bot saiu no mesmo bloco. O que muda é a próxima ordem: teto mais curto e rota cuidadosa fazem o ataque parar de pagar.
Swap pequeno na Solana também sofre sanduíche?
Raramente. Quase todo bot pula ordens abaixo de uns 500 a 1.000 dólares: taxa de rede mais gorjeta levam a margem dele. Um swap de 100 dólares não vale o esforço.
Um RPC privado impede o ataque sanduíche?
Só em parte. A Solana não tem mempool pública, então os vazamentos vêm de provedores que compartilham o fluxo de ordens e das filas dos produtores de bloco. O slippage curto continua fazendo o grosso.
A Jito protege contra sanduíche?
Em parte. O DontFront bloqueia o sanduíche mais simples ao empurrar a sua operação para a frente do pacote, mas não apaga todo padrão nem substitui um slippage sensato. Swap de carteira única dispensa bundle.
Qual slippage eu coloco, então?
Comece pela faixa do pool: 0,5% a 1% em pares fundos, 1% a 2% em tokens médios da Solana e 2% a 3% em memecoin recém-lançada. Pare na faixa mais baixa que executa.
Onde isso deixa você
Os bots de sanduíche existem e já tiraram dinheiro de verdade. Para um trader comum a correção sai de graça: slippage casado com o pool, ordens grandes divididas.
Para ler essa profundidade tem o que é um pool de liquidez, e para decidir por onde executar, a comparação entre Jupiter, Raydium e Orca.
Este artigo é educativo e não é recomendação financeira. Operar tokens da Solana tem risco real, inclusive o de perder o seu dinheiro, e nenhuma defesa elimina esse risco. Opere só o que puder perder.


