D’après un rapport d’analyse de sécurité de Zodiac, l’équipe a divulgué une vulnérabilité dans le Zodiac Roles Modifier, issue d’un défaut dans la logique de vérification des signatures de transaction d’ERC-1271. Le système s’appuyait uniquement sur la valeur magique renvoyée pour déterminer la validité de la signature, sans vérifier si l’appel lui-même avait réussi, ce qui pouvait masquer des vérifications échouées comme des signatures valides et contourner l’authentification du module. Zodiac a précisé que la faille n’était exploitable que dans des configurations spécifiques, avec des membres de rôle EOA et d’autres déploiements non affectés, qui n’ont pas été touchés.
L’équipe a notifié les utilisateurs concernés et a déployé des outils de détection et de réparation en libre-service. Plus de 99 % des fonds à risque ont été protégés grâce aux efforts de récupération menés par des équipes white hat. Les contrats concernés ont été corrigés et ont passé des audits indépendants, les services fonctionnant désormais normalement.