Laut Blockaid wurde ein MEV-Bot, der von dem Entwickler JaredFromSubway.eth betrieben wurde, am 21. Juni kompromittiert und dabei etwa 15 Millionen US-Dollar an Vermögenswerten abgezogen – darunter WETH, USDC und USDT.
Der Angreifer nutzte einen Fehler im Auto-Ausführungsmechanismus des Bots aus, indem er betrügerische Token-Wrapper und Liquiditätspools erstellte. Diese Konstrukte veranlassten den Bot, Token-Freigaben an vom Angreifer kontrollierte Verträge zu erteilen. Anschließend verwendete der Angreifer nicht widerrufene Freigaben, um Vermögenswerte über transferFrom-Calls zu übertragen. Blockaid stellte fest, dass dies kein klassischer Phishing-Angriff oder eine Smart-Contract-Sicherheitslücke war, sondern die Ausnutzung des automatisierten Prozesses zur Ausstellung von Autorisierungen des Bots.