BonfireSwap sufrió pérdidas de aproximadamente 50.000 dólares después de que una falla de control de acceso en la función de transferencia de su contrato de enrutador permitiera a los atacantes mover tokens de usuarios que previamente habían autorizado al enrutador. La función no verificaba que quien la llamaba fuera la dirección de origen ni que tuviera autorización para usar los activos de esa dirección, lo que permitió a los atacantes designar a las víctimas como origen y a ellos mismos como destinatarios antes de intercambiar los tokens robados a través del pool del mismo token. Un total de 41 titulares de tokens que habían autorizado al enrutador se vieron afectados. La dirección del contrato vulnerable es 0x17e801e17cefc6334059189c178d4783830e03d3.