De acordo com a Blockaid, um bot MEV operado pelo desenvolvedor JaredFromSubway.eth foi comprometido em 21 de junho, drenando aproximadamente US$ 15 milhões em ativos, incluindo WETH, USDC e USDT.
O atacante explorou uma falha no mecanismo de autoexecução do bot ao criar wrappers de tokens e pools de liquidez fraudulentos. Essas construções fizeram com que o bot concedesse aprovações de tokens a contratos controlados pelo atacante. Em seguida, o atacante utilizou aprovações não revogadas para transferir ativos via chamadas transferFrom. A Blockaid observou que isso não foi um ataque de phishing tradicional nem uma vulnerabilidade em contrato inteligente, mas sim uma exploração do processo automatizado de emissão de autorizações do bot.