Согласно TRM Labs, протокол Token of Power был взломан в ходе захвата управления, который вывел примерно 1,58 миллиона долларов в WETH. Злоумышленник воспользовался отсутствием timelock в настройке Aragon DAO протокола, что позволило предложить вредоносное управленческое действие, проголосовать за него и выполнить в рамках одного блока в сети.
Злоумышленник профинансировал операцию с использованием ETH из Tornado Cash, получил контрольное большинство голосов по токенам TOP, отчеканил 10 миллиардов новых токенов TOP и обменял их на WETH через пул Balancer, прежде чем направить похищенные средства обратно через Tornado Cash. TRM Labs уточнила, что сам Tornado Cash не был взломан, но использовался как механизм финансирования и маршрутизации в эксплойте.