Beberapa jam kemudian, peretas mencoba mengonversi stablecoin curian ke ETH melalui bursa terdesentralisasi. Di sinilah semuanya berantakan — bukan karena eksploitasi protokol, tetapi karena peretas gagal mengatur proteksi slippage pada swap. Sebuah bot MEV otomatis mendeteksi transaksi yang tertunda di mempool publik dan melancarkan serangan sandwich klasik: bot membeli ETH tepat sebelum swap peretas (mendorong harga naik), membiarkan pembelian peretas terjadi di harga yang sudah melambung, lalu langsung menjual posisi ETH-nya untuk meraih untung .
Bot tersebut berhasil menguras sekitar $371.000 dari dana curian, dengan membayar sekitar 3,5 ETH sebagai biaya gas untuk mengamankan urutan transaksi. Peretas hanya kebagian sekitar 67 WETH (~$129.000) — kerugian bersih lebih dari 74% dari hasil jarahannya .
Serangan sandwich adalah bentuk eksploitasi Maximal Extractable Value (MEV) yang bergantung pada pengurutan transaksi di mempool publik blockchain. Begini cara bot melakukannya :
Dalam kasus ini, peretas menggunakan Uniswap V4 tanpa menetapkan batas slippage, memberi bot ruang hampir tak terbatas untuk memanipulasi harga eksekusi di seluruh kumpulan transaksi .
Insiden ini menjadi pengingat keras bahwa di DeFi, kecanggihan teknis penting di setiap langkah — bahkan penjahat pun bisa kalah dari lawan yang lebih terotomatisasi ketika mereka mengabaikan praktik dasar transaksi.