A BonfireSwap sofreu perdas de aproximadamente US$ 50.000 depois que uma falha de controle de acesso na função de transferência do seu contrato roteador permitiu que atacantes movessem tokens de usuários que haviam autorizado previamente o roteador. A função não verificava se o chamador era o endereço de origem (from) ou se tinha autorização para usar os ativos desse endereço, permitindo que os atacantes designassem as vítimas como origem e a si próprios como destinatários antes de trocar os tokens roubados por meio do pool do mesmo token. Um total de 41 detentores de tokens que haviam autorizado o roteador foram afetados. O endereço do contrato vulnerável é 0x17e801e17cefc6334059189c178d4783830e03d3.