Theo tuyên bố của Superfortune ngày 29 tháng 5, cuộc tấn công bảo mật được gây ra bởi việc lộ khóa riêng của người ký, chứ không phải do đầu độc địa chỉ. Kẻ tấn công độc lập nắm giữ khóa riêng và gửi một giao dịch gian lận sau 43 phút kể từ giao dịch đúng, sử dụng một địa chỉ bị giả mạo với bốn ký tự đầu và bốn ký tự cuối trùng khớp để đánh lừa phần xem trước trên giao diện Safe.
Khoản tiền bị đánh cắp tổng cộng vào khoảng 2.784 ETH hiện đang được lưu giữ trong ba ví lạnh trên Ethereum, với khoảng 170.000 USDT đã được chuyển qua nhiều chuỗi. Kẻ tấn công đã tạo ra hàng loạt địa chỉ giả mạo và gửi các sự kiện chuyển nhượng giả bằng các ký hiệu token được giả mạo bằng Unicode để làm rối việc theo dõi, cho thấy hoạt động vận hành hạ tầng được chuẩn bị sẵn một cách tinh vi, thay vì một cuộc tấn công cơ hội.