BlockBeatsのニュースによると、9月11日、SlowMistはツイートで、ether.fiが攻撃を受け、約15.45 ETHの損失が発生したと発表した。
分析によると、根本的な原因はAtomicQueueコントラクトのsolve()関数が、呼び出し元から渡されたsolverパラメータに対するアクセス制御を欠いており、solver == msg.senderの検証も、署名、登録、または認可の検証も存在しないことにある。攻撃者はまずupdateAtomicRequest()関数を通じて悪意のあるAtomicRequestを構築し、その後、被害者のアドレスを強制的にsolverとして機能させた。AtomicQueueは直ちに被害者のアドレスに対してfinishSolveを呼び出し、want.transferFrom(solver, users[i], assetsToUser)を実行し、被害者が以前に付与したERC-20の承認枠を利用して資金を盗み出した。