Selon Blockaid, un bot MEV exploité par le développeur JaredFromSubway.eth a été compromis le 21 juin, drainant environ 15 millions de dollars d’actifs, dont WETH, USDC et USDT.
L’attaquant a exploité une faille dans le mécanisme d’auto-exécution du bot en créant des wrappers de tokens et des pools de liquidité frauduleux. Ces constructions ont incité le bot à accorder des autorisations de jetons à des contrats contrôlés par l’attaquant. L’attaquant a ensuite utilisé ces autorisations non révoquées pour transférer des actifs via des appels transferFrom. Blockaid a précisé qu’il ne s’agissait pas d’une attaque de phishing traditionnelle ni d’une vulnérabilité de smart contract, mais plutôt de l’exploitation du processus automatisé d’émission des autorisations du bot.