Menurut pernyataan Superfortune pada 29 Mei, serangan keamanan disebabkan kebocoran kunci privat penandatangan, bukan address poisoning. Penyerang secara independen memiliki kunci privat tersebut dan mengirim transaksi penipuan 43 menit setelah transaksi yang benar, dengan menggunakan alamat yang dipalsukan dengan empat karakter pertama dan terakhir yang sama untuk menipu pratinjau antarmuka Safe.
Dana yang dicuri senilai sekitar 2.784 ETH saat ini disimpan di tiga cold wallet di Ethereum, dengan kira-kira 170.000 USDT telah ditransfer lintas jaringan. Penyerang membuat banyak alamat palsu dan mengirim peristiwa transfer palsu menggunakan simbol token yang dipalsukan dengan Unicode untuk mengacaukan pelacakan, yang menunjukkan operasi infrastruktur yang dibuat sebelumnya dan canggih, bukan serangan oportunistik.