De acuerdo con TRM Labs, el protocolo Token of Power fue explotado en una toma de gobierno que drenó aproximadamente 1,58 millón de dólares en WETH. El atacante aprovechó la ausencia de un timelock en la configuración del Aragon DAO del protocolo, lo que permitió proponer, votar y ejecutar una acción maliciosa de gobernanza dentro de un solo bloque de la cadena.
El atacante financió la operación usando ETH de Tornado Cash, adquirió el poder de voto mayoritario en los tokens TOP, acuñó 10 mil millones de nuevos tokens TOP y los intercambió por WETH a través de un pool de Balancer antes de enrutar los fondos robados de vuelta mediante Tornado Cash. TRM Labs aclaró que Tornado Cash en sí no fue hackeado, sino que se utilizó como mecanismo de financiación y enrutamiento en el exploit.