BonfireSwap auf BSC wurde angegriffen, wodurch Token-Inhaber mit Verlusten von etwa 50.000 US-Dollar zurückgelassen wurden. Laut Foresight News ging der Exploit auf einen fehlenden Zugriffsschutz in der `transfer`-Funktion des Router-Contracts zurück.

Die Funktion prüfte nicht, ob `msg.sender == from` ist, und verifizierte auch nicht die vom Aufrufer für `from` gewährte Berechtigung (Allowance). Dadurch konnte jede Person das Opfer als `from` und sich selbst als `to` festlegen. Der Angreifer nutzte zuvor genehmigte Allowances, um die Tokens der Opfer abzufließen, und leitete die Gelder über Swaps in demselben Token-Pool weiter. Insgesamt waren 41 Token-Inhaber betroffen, die den Router-Contract autorisiert hatten.

Foresight News stellte fest, dass dieser BonfireSwap nichts mit Bonfire RH zu tun hat, einem Projekt mit demselben Namen auf der Robinhood Chain.