Goldpesa đã chịu một cuộc tấn công khiến tổn thất khoảng 114.900 USD, theo theo dõi của SlowMist. Theo Foresight News, sự cố bắt nguồn từ hàm reBalance() của GPXHooks, trong đó sử dụng một shared PositionManager để thực hiện các thao tác thanh khoản mà không kiểm tra liệu delta tiền tệ GPX/USDC có bằng 0 hay không, khiến khoản tín dụng từ việc đốt của hook không được cô lập khỏi trạng thái của người gọi.
Kẻ tấn công đã sử dụng unlock và một thao tác MINT_POSITION chưa được quyết toán để tạo ra một delta âm, sau đó kích hoạt rebalance để tạo ra một khoản tín dụng dương cho hook. Tuy nhiên, TAKE_PAIR chỉ có thể rút số tiền ròng, nên hook thực sự nhận được khoảng 33.900 USDC, phần chênh lệch được bù trừ bởi khoản nợ ảo phát sinh. Sau đó, kẻ tấn công đã đốt vị thế của chính mình và xóa nợ, rút khoảng 115.000 USDC từ PoolManager.
