Laut der Erklärung von Superfortune vom 29. Mai wurde der Sicherheitsangriff durch das Lecken des privaten Schlüssels eines Signers verursacht, nicht durch Address-Poisoning. Der Angreifer hielt den privaten Schlüssel unabhängig und reichte 43 Minuten nach der korrekten Transaktion eine betrügerische Transaktion ein. Dabei nutzte er eine gefälschte Adresse mit übereinstimmenden ersten und letzten vier Zeichen, um die Safe-Oberflächenvorschau zu täuschen.
Gestohlene Mittel im Gesamtwert von ungefähr 2.784 ETH werden derzeit in drei Cold Wallets auf Ethereum aufbewahrt, wobei ungefähr 170.000 USDT über Ketten hinweg transferiert wurden. Der Angreifer erstellte zahlreiche gefälschte Adressen und versendete gefälschte Transferereignisse mithilfe von mit Unicode manipulierten Token-Symbolen, um das Tracking zu verwirren. Dies deutet auf einen ausgeklügelten, vorab aufgebauten Infrastruktur-Plan hin und nicht auf einen opportunistischen Angriff.