Theo Blockaid, Jaredfromsubway.eth, một trong những bot MEV thành công nhất của crypto, đã bị rút cạn hơn 7,5 triệu USD gần đây sau khi một kẻ tấn công khai thác logic thực thi tự động của bot. Kẻ tấn công triển khai 66 hợp đồng token giả mạo, mô phỏng Wrapped ETH, USDC và USDT, đồng thời ghép với các pool thanh khoản giả được thiết kế để trông như các cơ hội giao dịch sinh lời. Khi bot tương tác với các hợp đồng này, bot đã cấp quyền chấp thuận cho các hợp đồng trợ giúp do kẻ tấn công kiểm soát, qua đó cấp cho kẻ tấn công quyền truy cập vào kho quỹ của bot.
CTO của Blockaid, Raz Niv, mô tả vụ việc là một cuộc tấn công honeypot phản MEV nhắm vào logic ra quyết định dựa trên niềm tin tối thiểu mà các bot MEV dựa vào. Sau đó, kẻ tấn công thực hiện một giao dịch duy nhất gọi tất cả 66 backdoor để quét ETH, USDC và USDT khỏi các địa chỉ bị ảnh hưởng. Một phần số tiền bị đánh cắp sau đó đã được chuyển tới Tornado Cash, một dịch vụ trộn tiền mã hóa. Lỗ hổng cho thấy việc tự động hóa được thiết kế để khai thác các bất hiệu quả của thị trường—dù tạo ra lợi nhuận cao—có thể trở nên dễ tổn thương khi kẻ tấn công hiểu được các mẫu hành vi của bot và cơ chế phê duyệt.