Selon les révélations de SlowMist, une attaque par empoisonnement du recrutement a eu lieu contre des candidats à des emplois dans le secteur Web3. L’attaquant se fait passer pour une entreprise Web3 et, sous prétexte d’entretiens à distance, demande aux candidats de déployer et d’exécuter localement un projet nommé RoyalCity. Après exécution ou construction du projet, l’attaquant peut voler des identifiants de navigateur, des données d’extension de portefeuille et des fichiers locaux, surveiller le presse-papiers et mettre en place un contrôle à distance. SlowMist affirme que le projet intègre également une porte dérobée côté serveur dans le fichier errorHandler js, permettant de télécharger et d’exécuter du code distant ; sa méthode d’attaque est très similaire à celle de l’affaire précédente d’empoisonnement des recrutements sur GitHub.
