Theo Bits.media, quỹ phần thưởng của NovaBox trên Ethereum đã bị rút cạn khoảng 56,73 ETH vào ngày 9/6 do một lỗ hổng trong cơ chế phân phối phần thưởng, ảnh hưởng đến hơn 130 người gửi. Một giao dịch duy nhất đã làm quỹ giảm từ 65,11 ETH xuống 0,09 ETH, tương đương thiệt hại 99,86%. Hãng bảo mật F12 xác nhận cuộc tấn công khai thác một lỗi thiết kế chứ không phải lỗ hổng của hợp đồng thông minh.
Kẻ tấn công đã vay 427,5 WETH thông qua flash loan của Aave V3 và khai thác một khoảng trễ về thời điểm trong hệ thống NovaBox: bằng cách gửi các lượng nhỏ token NOVA ban đầu, sau đó nạp thêm lượng lớn ETH, giao thức tính cổ tức dựa trên số dư đã lỗi thời trong khi phát hành thanh toán theo quy mô phần chia bị thổi phồng, tạo ra khoảng 145,82 ETH cổ tức “ma” làm cạn quỹ phần thưởng.