De acuerdo con Bits.media, el fondo de recompensas de NovaBox en Ethereum se drenó en aproximadamente 56,73 ETH el 9 de junio debido a una falla en el mecanismo de distribución de recompensas, lo que afectó a más de 130 depositantes. Una sola transacción redujo el fondo de 65,11 ETH a 0,09 ETH, lo que representa una pérdida del 99,86%. La firma de seguridad F12 confirmó que el ataque aprovechó una falla de diseño, en lugar de una vulnerabilidad de contrato inteligente.
El atacante pidió prestado 427,5 WETH mediante un flash loan de Aave V3 y explotó una brecha de tiempo en el sistema de NovaBox: al depositar primero cantidades pequeñas de tokens NOVA y luego añadir grandes cantidades de ETH, el protocolo calculó los dividendos con un saldo desactualizado mientras emitía pagos con el tamaño de participación inflado, generando aproximadamente 145,82 ETH en dividendos fantasma que agotaron el fondo de recompensas.