Según Blockaid, un bot MEV operado por el desarrollador JaredFromSubway.eth fue comprometido el 21 de junio, drenando aproximadamente 15 millones de dólares en activos, incluidos WETH, USDC y USDT.
El atacante aprovechó una falla en el mecanismo de autoejecución del bot, creando “wrappers” de tokens y pools de liquidez fraudulentos. Estas construcciones indujeron al bot a otorgar aprobaciones de tokens a contratos controlados por el atacante. Luego, el atacante utilizó aprobaciones no revocadas para transferir activos mediante llamadas a transferFrom. Blockaid señaló que esto no fue un ataque de phishing tradicional ni una vulnerabilidad de contrato inteligente, sino una explotación del proceso automatizado de emisión de autorizaciones del bot.