Immunefiのセキュリティ責任者であるGonçalo Magalhães氏によると、名称が明らかにされていないBaseのVaultが悪用され、約600万ドル相当の被害が発生した。一方、インシデント発生時、Vaultには約3,170万ドル相当の資産が残っていた。ChainCatcherによると、攻撃者はSafeのマルチシグウォレットを使って悪意のあるコントラクトをVaultの融資ホワイトリストに追加し、その後、1,783 aBaswstETHを引き出してAaveV3を通じて約1,783 wstETHに交換した。

Magalhães氏は、ホワイトリストによる制限は安全に見えるものの、承認済みアドレスが担保なしで資産を引き出せるため、脆弱性が生じる可能性があると述べた。また、ホワイトリストの弱点は前週に特定されていたが、研究者には明確な開示窓口がなかったと付け加えた。インシデントから24時間以上が経過した時点で、責任を公に認めたチームも、対策を公表したチームもなかった。