Laut TRM Labs wurde das Token-of-Power-Protokoll in einem Governance-Übernahmeangriff ausgenutzt, bei dem ungefähr 1,58 Millionen US-Dollar in WETH abgezogen wurden. Der Angreifer machte sich das Fehlen eines Timelocks in der Aragon-DAO-Integration des Protokolls zunutze, wodurch eine bösartige Governance-Aktion vorgeschlagen, abgestimmt und innerhalb eines einzigen Blockchain-Blocks ausgeführt werden konnte.
Der Angreifer finanzierte die Operation mit ETH aus Tornado Cash, erlangte die Mehrheit der Stimmrechte bei TOP-Token, prägte 10 Milliarden neue TOP-Token und tauschte sie anschließend über einen Balancer-Pool gegen WETH, bevor er die gestohlenen Mittel wieder über Tornado Cash zurückleitete. TRM Labs stellte klar, dass Tornado Cash selbst nicht gehackt wurde, sondern als Finanzierungs- und Routing-Mechanismus im Exploit verwendet wurde.