Vài giờ sau, kẻ tấn công cố gắng chuyển đổi số stablecoin đánh cắp thành ETH qua một sàn giao dịch phi tập trung (DEX). Đây là lúc mọi chuyện đổ vỡ. Nguyên nhân không phải do lỗi giao thức, mà vì kẻ tấn công đã không thiết lập mức chống trượt giá (slippage protection) cho giao dịch. Một bot MEV tự động phát hiện giao dịch đang chờ xử lý trong mempool công khai và thực hiện một cuộc tấn công sandwich cổ điển: bot mua ETH ngay trước lệnh swap của hacker (đẩy giá lên), để lệnh của hacker được khớp ở mức giá cao hơn, rồi ngay lập tức bán số ETH đó để kiếm lời .
Bot đã trích xuất khoảng 371.000 USD trong số tiền bị đánh cắp, đồng thời trả khoảng 3,5 ETH phí gas để đảm bảo thứ tự giao dịch. Kẻ tấn công chỉ còn lại khoảng 67 WETH (~129.000 USD) — tức mất hơn 74% số tiền đã lấy cắp .
Tấn công sandwich là một dạng khai thác giá trị tối đa có thể trích xuất (MEV), dựa vào việc sắp xếp thứ tự giao dịch trong mempool công khai của blockchain. Bot đã thực hiện theo các bước sau :
Trong trường hợp này, hacker sử dụng Uniswap V4 mà không cài đặt mức trượt giá tối đa (slippage cap), tạo điều kiện cho bot gần như thoải mái thao túng giá thực thi trong suốt batch giao dịch .
Vụ việc là một lời nhắc nhở rõ ràng rằng trong DeFi, sự tinh vi về mặt kỹ thuật là cần thiết ở mọi bước — ngay cả tội phạm cũng có thể thua trước những đối thủ tự động hóa tốt hơn nếu chúng bỏ qua những nguyên tắc giao dịch cơ bản.