BonfireSwap понесла убытки примерно на 50 000 долларов после того, как уязвимость контроля доступа в функции transfer контракта маршрутизатора позволила злоумышленникам перемещать токены пользователей, которые ранее авторизовали этот маршрутизатор. Функция не проверяла, является ли вызывающий адрес адресом from или имеет ли он разрешение на использование активов этого адреса, что позволило злоумышленникам указывать жертв в качестве источника, а себя — в качестве получателя, прежде чем обменивать похищенные токены через пул одного и того же токена. Всего пострадал 41 держатель токенов, авторизовавший маршрутизатор. Адрес уязвимого контракта: 0x17e801e17cefc6334059189c178d4783830e03d3.