Theo Blockaid, một bot MEV do nhà phát triển JaredFromSubway.eth vận hành đã bị xâm phạm vào ngày 21/6, rút đi khoảng 15 triệu USD tài sản, bao gồm WETH, USDC và USDT.
Kẻ tấn công đã khai thác một lỗ hổng trong cơ chế tự động thực thi của bot bằng cách tạo các wrapper token giả mạo và các nhóm thanh khoản. Những cấu trúc này khiến bot cấp quyền chấp thuận (token approvals) cho các hợp đồng do kẻ tấn công kiểm soát. Sau đó, kẻ tấn công dùng các quyền chưa bị thu hồi để chuyển tài sản thông qua các lệnh gọi transferFrom. Blockaid cho biết đây không phải là một cuộc tấn công lừa đảo truyền thống hay lỗ hổng trong hợp đồng thông minh, mà là việc khai thác quy trình tự động cấp ủy quyền cho bot.