За даними Bits.media, пул винагород NovaBox у мережі Ethereum було осушено приблизно на 56,73 ETH 9 червня через ваду в механізмі розподілу винагород, що вплинуло на понад 130 депозитарів. Одна транзакція зменшила пул з 65,11 ETH до 0,09 ETH, що відповідає втраті 99,86%. Компанія з безпеки F12 підтвердила, що напад скористався дизайнерською вадою, а не вразливістю смартконтракту.
Зловмисник узяв у позику 427,5 WETH через flash loan у Aave V3 і використав часовий розрив у системі NovaBox: спочатку вніс невеликі суми токенів NOVA, а потім додав великі суми ETH, після чого протокол обчислював дивіденди за застарілим балансом, видаючи виплати в завищеному розмірі частки, згенерувавши приблизно 145,82 ETH у фантомних дивідендах, які повністю виснажили пул винагород.