De acordo com a Bits.media, o fundo de recompensas da NovaBox na Ethereum foi drenado de aproximadamente 56,73 ETH a 9 de junho devido a uma falha no mecanismo de distribuição de recompensas, afetando mais de 130 depositantes. Uma única transação reduziu o fundo de 65,11 ETH para 0,09 ETH, representando uma perda de 99,86%. A empresa de segurança F12 confirmou que o ataque explorou uma falha de conceção, e não uma vulnerabilidade de contrato inteligente.
O atacante contraiu 427,5 WETH via um empréstimo flash da Aave V3 e explorou uma lacuna de tempo no sistema da NovaBox: ao depositar inicialmente pequenas quantidades de tokens NOVA e, depois, adicionar grandes quantidades de ETH, o protocolo calculou dividendos com base num saldo desatualizado ao mesmo tempo que processava pagamentos com base numa percentagem inflacionada, gerando aproximadamente 145,82 ETH em dividendos “fantasma” que esgotaram o fundo de recompensas.