D’après Bits.media, le pool de récompenses de NovaBox sur Ethereum a été vidé d’environ 56,73 ETH le 9 juin en raison d’une faille dans le mécanisme de distribution des récompenses, touchant plus de 130 déposants. Une seule transaction a ramené le pool de 65,11 ETH à 0,09 ETH, soit une perte de 99,86%. L’entreprise de sécurité F12 a confirmé que l’attaque exploitait un défaut de conception plutôt qu’une vulnérabilité de contrat intelligent.
L’attaquant a emprunté 427,5 WETH via un flash loan Aave V3 et a exploité un décalage temporel dans le système de NovaBox : en déposant d’abord de petites quantités de jetons NOVA, puis en ajoutant de grandes quantités de ETH, le protocole a calculé les dividendes à partir d’un solde obsolète tout en versant des paiements sur une taille de part surévaluée, générant environ 145,82 ETH de dividendes fantômes qui ont vidé le pool de récompenses.