De acordo com o comunicado da Superfortune em 29 de maio, o ataque de segurança foi causado por vazamento da chave privada de um signatário, e não por envenenamento de endereço. O atacante, de forma independente, detinha a chave privada e enviou uma transação fraudulenta 43 minutos após a transação correta, usando um endereço falsificado com os mesmos quatro primeiros e últimos caracteres para enganar a pré-visualização da interface do Safe.
Os fundos roubados, totalizando aproximadamente 2784 ETH, estão atualmente mantidos em três carteiras frias na Ethereum, com cerca de 170.000 USDT transferidos entre cadeias. O atacante criou inúmeros endereços falsificados e enviou eventos de transferência falsos usando símbolos de tokens forjados por Unicode para confundir o rastreamento, indicando uma operação de infraestrutura sofisticada e previamente preparada, em vez de um ataque oportunista.