За даними PeckShield, Blockaid і CertiK, децентралізована платформа деривативів Wasabi Protocol зазнала експлуатації щонайменше на 5 мільйонів доларів у скоординованій атаці на Ethereum, Base, Berachain і Blast. Прорив стався через скомпрометований адмін-ключ, а не через уразливість у смартконтракті. Зловмисник використав deployer-гаманець протоколу, щоб оновити базові контракти та вивести кошти з кількох vaultів.
BlockSec повідомив, що облікові записи, профінансовані через Tornado Cash, отримали ролі рівня адміністратора, що дало змогу здійснювати активність у Wasabi LongPool, ShortPool і контрактах Vault. Cyvers зазначив, що атакувальник вилучив WETH, USDC, cbBTC та мемкоїни, зокрема PEPE і MOG, після чого консолідував кошти в ether, перекинув їх на Ethereum і розподілив між багатьма адресами.