De acordo com a Bits.media, o pool de recompensas da NovaBox no Ethereum foi drenado de aproximadamente 56,73 ETH em 9 de junho devido a uma falha no mecanismo de distribuição das recompensas, afetando mais de 130 depositantes. Uma única transação reduziu o pool de 65,11 ETH para 0,09 ETH, o que representa uma perda de 99,86%. A empresa de segurança F12 confirmou que o ataque explorou uma falha de design, e não uma vulnerabilidade em contrato inteligente.
O atacante tomou 427,5 WETH emprestados via Aave V3 flash loan e explorou uma lacuna de tempo no sistema da NovaBox: ao depositar inicialmente pequenas quantidades de tokens NOVA e, em seguida, adicionar grandes quantidades de ETH, o protocolo calculou dividendos com base em um saldo desatualizado enquanto emitia pagamentos com base no tamanho de participação inflado, gerando aproximadamente 145,82 ETH em dividendos fictícios que esgotaram o pool de recompensas.