За даними TRM Labs, протокол Token of Power було експлуатовано в захопленні управління, яке вивело приблизно 1,58 мільйона доларів у WETH. Зловмисник скористався відсутністю timelock у налаштуванні Aragon DAO протоколу, що дозволило запропонувати, проголосувати та виконати шкідливу дію управління протягом одного блоку в межах однієї транзакції в мережі.
Зловмисник профінансував операцію за рахунок ETH з Tornado Cash, отримав більшість голосів у токенах TOP, карбував 10 мільярдів нових токенів TOP і обміняв їх на WETH через пул Balancer, перш ніж спрямувати вкрадені кошти назад через Tornado Cash. TRM Labs уточнили, що сам Tornado Cash не було зламано, але його використали як механізм фінансування та маршрутизації в експлойті.