По данным Blockaid, MEV-бот, которым управлял разработчик JaredFromSubway.eth, был скомпрометирован 21 июня, в результате чего было выведено примерно 15 миллионов долларов в активах, включая WETH, USDC и USDT.
Злоумышленник использовал уязвимость в механизме автоматического исполнения бота: были созданы мошеннические токен-обёртки и пулы ликвидности. Эти конструкции заставили бота выдать токеновые разрешения (approvals) контролируемым злоумышленником контрактам. Затем атакующий использовал неотозванные разрешения, чтобы передавать активы с помощью вызовов transferFrom. Blockaid отметил, что это не было традиционной фишинговой атакой или уязвимостью смарт-контракта, а именно эксплуатацией процесса автоматической выдачи авторизаций ботом.