Menurut Bits.media, pool hadiah NovaBox di Ethereum dikuras sekitar 56,73 ETH pada 9 Juni akibat celah pada mekanisme distribusi hadiah, yang berdampak pada lebih dari 130 penyetor. Satu transaksi menurunkan pool dari 65,11 ETH menjadi 0,09 ETH, setara dengan kerugian 99,86%. Perusahaan keamanan F12 mengonfirmasi bahwa serangan tersebut mengeksploitasi cacat desain, bukan kerentanan pada smart contract.
Penyerang meminjam 427,5 WETH melalui flash loan Aave V3 dan mengeksploitasi celah waktu pada sistem NovaBox: dengan menyetor jumlah kecil token NOVA terlebih dahulu, lalu menambahkan jumlah besar ETH, protokol menghitung dividen berdasarkan saldo yang sudah ketinggalan saat mengeluarkan pembayaran pada ukuran porsi yang membengkak, menghasilkan sekitar 145,82 ETH dalam dividen palsu yang menghabiskan pool hadiah.