Injective aurait été mis en pause pendant environ quatre heures après qu’un attaquant a exploité une vulnérabilité liée à ses marchés d’options binaires, entraînant environ 4,9 millions de dollars de pertes. L’exploitation aurait utilisé un oracle désactivé mais toujours enregistré appelé Frontrunner, dont la source de données était vide depuis longtemps. L’attaquant aurait créé 299 marchés liés à cet oracle, déclenchant un mécanisme de remboursement en l’absence de prix lorsque les cours ne pouvaient pas être récupérés. Une faille dans ce processus de remboursement aurait permis des versements d’un montant d’environ deux fois supérieur à celui attendu. Les USDC volés ont ensuite été échangés contre environ 1 980 ETH, évalués à près de 4,9 millions de dollars, puis transférés vers un portefeuille Ethereum qui n’a émis aucune transaction. Le rapport indique que le déficit au niveau du protocole a déjà été couvert, mais aucun vote de gouvernance ni aucune explication publique n’ont été fournis, ce qui laisse la correction non vérifiée. L’attaquant a regroupé les fonds dans un seul portefeuille et ne les a pas déplacés, apparemment tout en évaluant une proposition de règlement en white hat.