De acordo com a TRM Labs, o protocolo Token of Power foi explorado numa tomada de controlo de governação que drenou aproximadamente 1,58 milhão de dólares em WETH. O atacante explorou a ausência de um timelock na configuração do Aragon DAO do protocolo, permitindo que uma ação de governação maliciosa fosse proposta, votada e executada num único bloco da cadeia.
O atacante financiou a operação com ETH proveniente da Tornado Cash, adquiriu poder de voto maioritário em tokens TOP, cunhou 10 mil milhões de novos tokens TOP e trocou-os por WETH através de uma pool da Balancer antes de encaminhar os fundos roubados de volta através da Tornado Cash. A TRM Labs esclareceu que a própria Tornado Cash não foi pirateada, mas foi utilizada como mecanismo de financiamento e de encaminhamento no exploit.