BonfireSwap a subi environ 50 000 dollars de pertes après qu’une faille de contrôle d’accès dans la fonction de transfert de son contrat routeur a permis à des attaquants de déplacer des jetons appartenant à des utilisateurs qui avaient précédemment autorisé le routeur. La fonction ne vérifiait pas que l’appelant était l’adresse « from » ni qu’il était autorisé à utiliser les actifs de cette adresse, permettant ainsi aux attaquants de désigner les victimes comme source et eux-mêmes comme destinataires avant d’échanger les jetons volés via le pool de même jeton. Au total, 41 détenteurs de jetons ayant autorisé le routeur ont été touchés. L’adresse du contrat vulnérable est 0x17e801e17cefc6334059189c178d4783830e03d3.