De acordo com a Blockaid, um bot MEV operado pelo programador JaredFromSubway.eth foi comprometido a 21 de junho, tendo drenado aproximadamente 15 milhões de dólares em ativos, incluindo WETH, USDC e USDT.
O atacante explorou uma falha no mecanismo de auto-execução do bot, criando wrappers de tokens e pools de liquidez fraudulentos. Estas construções levaram o bot a conceder autorizações de token a contratos controlados pelo atacante. O atacante utilizou então autorizações não revogadas para transferir ativos através de chamadas transferFrom. A Blockaid referiu que este caso não foi um ataque de phishing tradicional nem uma vulnerabilidade de smart contract, mas sim uma exploração do processo automatizado de emissão de autorizações do bot.