D’après TRM Labs, le protocole Token of Power a été exploité lors d’une prise de contrôle de gouvernance qui a vidé environ 1,58 million de WETH. L’attaquant a tiré parti de l’absence de timelock dans la configuration Aragon DAO du protocole, permettant qu’une action malveillante de gouvernance soit proposée, votée et exécutée dans un seul bloc de chaîne.
L’attaquant a financé l’opération avec de l’ETH provenant de Tornado Cash, a acquis une puissance de vote majoritaire en jetons TOP, a frappé 10 milliards de nouveaux jetons TOP, puis les a échangés contre du WETH via un pool Balancer avant de faire repartir les fonds volés via Tornado Cash. TRM Labs a précisé que Tornado Cash lui-même n’a pas été piraté, mais a été utilisé comme mécanisme de financement et d’acheminement dans l’exploit.