Как сообщает Bits.media, наградной пул NovaBox на Ethereum был опустошён примерно на 56,73 ETH 9 июня из‑за изъяна в механизме распределения вознаграждений, что затронуло более 130 вкладчиков. Одна транзакция сократила пул с 65,11 ETH до 0,09 ETH, что соответствует потере 99,86%. Компания по безопасности F12 подтвердила, что атака использовала ошибку в проектировании, а не уязвимость смарт‑контракта.
Злоумышленник взял в долг 427,5 WETH через Aave V3 flash loan и воспользовался временным разрывом в системе NovaBox: внеся сначала небольшие суммы токенов NOVA, а затем добавив крупные объёмы ETH, протокол рассчитывал дивиденды на основе устаревшего баланса, одновременно выплачивая средства в раздутом объёме доли, в результате чего было сгенерировано примерно 145,82 ETH в «фантомных» дивидендах, которые обнулили наградной пул.