שורש הבעיה היה מפתח פרטי (RSA) – מפתח החתימה של Raiko SGX – שנחשף בטעות ב-GitHub . מפתח זה שימש את המוכיח של Raiko לחתימה קריפטוגרפית על אישורי אימות חסימות. הוא היה גלוי במאגר taikoxyz/raiko במשך כשנתיים . האקר השתמש במפתח כדי לרשום מוכיחים [provers] מזויפים ולזייף הוכחות משיכה [withdrawal proofs] בגשר Taiko . באופן ספציפי, הוא יצר הוכחת מסר מזויפת שהתקבלה ברשת Ethereum L1 מבלי שנוצר אירוע לגיטימי ברשת המקור, מה שאפשר לו לרוקן נכסים מכספת ERC-20 . המתקפה זוהתה לראשונה על ידי חברת האבטחה BlockSec, שזיהתה את המפתח החשוף ב-GitHub כגורם השורש . הנכסים שנגנבו היו בעיקר USDC ו-ETH .
לאחר שבקרות אבטחה עצמאיות אישרו כי נתיב המתקפה נחסם, Taiko הציגה תוכנית שיקום הדרגתית :
שלב 1 - שחזור פעילות הרשת. החזרת רשת Taiko L2 לפעילות וחידוש ייצור החסימות התקין לאחר פריסת תיקון האבטחה .
שלב 2 - הבטחת גיבוי מלא של נכסי הגשר. לפני פתיחת הגשר מחדש, הצטיידות מלאה של כל הנכסים המגושרים שאינם מכוסים במלואם, כדי להבטיח גיבוי של 100% ליתרות המשתמשים .
שלב 3 - פתיחה מחודשת מלאה של פעילות L2. חזרה לפעילות L2 רגילה עם התשתית המתוקנת .
שלב 4 - הפעלה הדרגתית של משיכות גשר תחת מכסות שמרניות. משיכות מהגשר יוחזרו בהדרגה עם מכסות כדי לשמור על בטיחות בתקופה הראשונית .
Taiko הצהירה במפורש כי "האירוע לא יגרום לאובדן כספי משתמשים" . הפריצה הותירה את הגשר במצב של חוסר כיסוי ביטחונות זמני. Taiko התחייבה לחדש לחלוטין את הביטחונות החסרים לפני פתיחת הגשר מחדש, ולהבטיח שכל יתרות המשתמשים יגובו ביחס של 1:1 . הצוות משתף פעולה עם מועצת ה-DAO של Taiko ומועצת האבטחה (Security Council) כדי לתאם את ההתאוששות . בנוסף, הוגש דוח רשמי לרשויות בסינגפור כחלק מהליך שיתוף הפעולה .
Taiko פועלת בשיתוף פעולה הדוק עם מועצת האבטחה ושותפי המערכת האקולוגית בחקירה, ותיאמה עם בורסות ריכוזיות [Centralized Exchanges] לחסום הפקדות של TAIKO כאמצעי זהירות . הצוות קרא למשתמשים למשוך מיד כספים מכל הגשרים הפרוסים ברשת Taiko, והזהיר כי לא ניתן עוד לסמוך על הנחות האבטחה מאחורי הגשרים הללו במהלך האירוע . Taiko הזהירה בפומבי את הקהילה להיזהר מהונאות דיוג [phishing] ומניסיונות התחזות, המתרחשים לרוב לאחר פריצות גדולות, וייעצה למשתמשים לסמוך רק על תקשורת מהערוצים הרשמיים של Taiko . הפרויקט פועל בערוצים משפטיים וחקירתיים מול רשויות אכיפת החוק ושותפי אבטחה כדי לאתר ואולי להחזיר את הכספים הגנובים, אם כי פרטים ספציפיים לא פורסמו .