Seorang pengguna menerima airdrop NFT gratis, lalu penasaran dan mengunjungi situs web resmi—yang menguras dompetnya melalui otorisasi berbahaya. Peretas menggunakan trik 'kotak buta' untuk menarik klik dan menyapu aset 500 orang dalam satu hari.