A Injective pausou as operações por cerca de quatro horas em 1º de setembro após uma vulnerabilidade em opções binárias ser explorada, segundo o usuário X Paddy-earthling. De acordo com a PANews, o atacante usou um oráculo obsoleto, mas ainda registrado, chamado Frontrunner para roubar cerca de US$ 4,9 milhões.

Paddy-earthling disse que a fonte de dados do oráculo já havia sido limpa, mas o atacante criou 299 mercados apontando para ela. Como não foi possível obter os preços, o protocolo acionou um mecanismo de “reembolso sem preço”, que o atacante usou para receber uma compensação de aproximadamente o dobro. Em seguida, o atacante converteu USDC em cerca de 1.980 ETH e transferiu os fundos para uma carteira Ethereum que não enviou nenhuma transação.

Paddy-earthling também disse que a conta oficial no X da Injective continuou a publicar conteúdo de marketing após o ataque e não mencionou que a cadeia havia sido pausada. A postagem afirmou que a Injective havia tornado o código principal da cadeia privado, mas a vulnerabilidade foi encontrada por meio do SDK público, que excluía white hats e auditores. A lacuna de financiamento em nível de protocolo foi preenchida, mas a correção foi feita sem uma votação de governança ou explicação pública, e não pode ser verificada. O atacante consolidou todos os fundos em uma única carteira e não os moveu, enquanto, segundo relatos, avalia uma oferta de acordo envolvendo um white-hat. O autor divulgou que detinha uma posição comprada longa em INJ.