BlockBeats รายงาน เมื่อวันที่ 11 กันยายน SlowMist ทวีตระบุว่า ether.fi ถูกโจมตี สูญเสียประมาณ 15.45 ETH
จากการวิเคราะห์ สาเหตุหลักมาจากฟังก์ชัน solve() ของสัญญา AtomicQueue ขาดการควบคุมการเข้าถึงสำหรับพารามิเตอร์ solver ที่ผู้เรียกส่งเข้ามา ทั้งไม่มีการตรวจสอบ solver == msg.sender ไม่มีการตรวจสอบลายเซ็น การลงทะเบียน หรือการอนุญาต ผู้โจมตีเริ่มต้นด้วยการสร้าง AtomicRequest ที่เป็นอันตรายผ่านฟังก์ชัน updateAtomicRequest() จากนั้นบังคับให้ที่อยู่เหยื่อทำหน้าที่เป็น solver AtomicQueue จึงเรียก finishSolve กับที่อยู่เหยื่อและดำเนินการ want.transferFrom(solver, users[i], assetsToUser) โดยใช้สิทธิ์การอนุมัติ ERC-20 ที่เหยื่อให้ไว้ก่อนหน้านี้เพื่อขโมยเงิน
