Atak zaczął się 31 sierpnia o godzinie 3:42. Atakujący wykorzystał możliwość bez zgody tworzenia rynków opcji binarnych pod zastaw funduszu ubezpieczeniowego i przeprowadził tę schemat 299 razy z rzędu; początkowy kapitał w wysokości 9110 USDT został wpłacony za pośrednictwem mostu Peggy.
Ostatecznie wycofano około 4,88 miliona dolarów, które od razu skonwertowano na 1979,81 ETH w trzech transzach. Pieniądze nie przechodziły przez mikserzy ani giełdy – nadal znajdują się na jednym adresie.
Póki sieć jeszcze działała, nieznany portfel, który wcześniej był nieaktywny prawie 18 dni, wysłał wiadomości do obu adresów atakującego z propozycją omówienia „baunti” i kontaktu w Telegramie. Nadawca z góry znał oba adresy sprawcy, ale w żaden sposób nie potwierdził związku z samym Injective, więc nie można tego traktować jako oficjalnej propozycji protokołu – mogło to być także próba przejęcia środków.
Ile dokładnie stracili użytkownicy z powodu 299 wycofanych funduszy ubezpieczeniowych, nie ujawniono; czekamy na oficjalne dane od Injective.