La fraude a été détectée le 31 août à 3 heures 42 minutes. L'attaquant a profité d'une faille lui permettant de créer, sans autorisation, des marchés d'options binaires garantis par le fonds d'assurance et a exécuté la même escroquerie 299 fois consécutives ; il avait initialement déposé un capital de 9 110 USDT via le pont Peggy.
En conséquence, environ 4,88 millions de dollars ont été retirés, puis convertis immédiatement en 1 979,81 ETH en trois tranches. Les fonds n'ont pas transité par des mélangeurs ni par des bourses ; ils se trouvent toujours sur une seule adresse.
Tant que le réseau était encore opérationnel, un portefeuille inconnu, qui était resté inactif pendant près de 18 jours auparavant, a envoyé des messages aux deux adresses de l'attaquant, proposant de discuter d'un « bounty » et de se contacter sur Telegram. L'expéditeur connaissait déjà les deux adresses de l'attaquant, mais n'a en aucun cas confirmé sa relation avec Injective elle-même ; ainsi, cette offre ne peut pas être considérée comme officielle du protocole et pourrait tout aussi bien constituer une tentative de s'emparer des fonds.
Le montant total perdu par les utilisateurs suite aux 299 retraits du fonds d'assurance reste inconnu pour le moment ; nous attendons les données officielles de Injective.