Long a publié un rapport post-incident concernant l’événement de piratage de WETH du 14 septembre. D’après ChainCatcher, à 07:07 UTC, le pont a transféré 46,7928 WETH de la trésorerie de la chaîne Robinhood vers une adresse d’attaquant.

Aucun fonds utilisateur n’a été perdu et la trésorerie a été entièrement reconstituée grâce aux revenus de la plateforme. Le pont a été reconstruit avec des garde-fous supplémentaires et reste opérationnel, bien que certains ordres aient été retardés de plusieurs heures pendant la reprise.

Long a déclaré que son responsable (keeper) s’appuyait sur des lectures RPC d’événements de brûlage sur Arc pour libérer des actifs. À l’époque, le point d’accès officiel du mainnet n’était pas encore en ligne, donc le système dépendait du RPC public. Après la surcharge du point d’accès de secours, le point d’accès principal a brièvement fourni au keeper des journaux d’événements de retrait falsifiés qui n’existaient pas sur Arc. Le keeper était protégé contre la relecture et les paiements dupliqués, mais n’a pas remis en question la source des données, ce qui a permis la libération du WETH. Trois autres retraits falsifiés ont été annulés on-chain. Long a déclaré que les faux événements étaient entrés via le canal RPC, et que ses contrats, clés et trésorerie n’ont pas été compromis.