De acordo com a Blockaid, Jaredfromsubway.eth, um dos bots MEV mais bem-sucedidos da cripto, foi drenado de mais de 7,5 milhões de dólares recentemente depois de um atacante ter explorado a lógica de execução automatizada do bot. O atacante implantou 66 contratos falsos de tokens que imitavam Wrapped ETH, USDC e USDT, emparelhados com pools de liquidez falsos concebidos para parecer oportunidades de negociação lucrativas. À medida que o bot interagia com estes contratos, concedeu aprovações a contratos auxiliares controlados pelo atacante, dando ao atacante acesso ao tesouro do bot.
O CTO da Blockaid, Raz Niv, descreveu o incidente como um ataque de honeypot anti-MEV que visava a lógica de tomada de decisões minimizadora de confiança na qual os bots MEV se baseiam. Em seguida, o atacante executou uma única transação chamando todas as 66 portas traseiras para varrer ETH, USDC e USDT de endereços afetados. Alguns fundos roubados foram mais tarde enviados para Tornado Cash, um serviço de mistura de cripto. A exploração revela que uma automação altamente lucrativa, concebida para explorar ineficiências do mercado, pode ela própria tornar-se vulnerável quando os atacantes compreendem os padrões comportamentais do bot e os mecanismos de aprovação.