El Genesis Drop de Hemi sufre un ataque de reentrancia: roban 124,5 millones de tokens
Resumen del mercado generado por IA
Hemi divulgó un informe posterior al incidente que detalla un exploit de reentrada en su contrato MerkleBox durante el Genesis Drop, lo que permitió el robo de ~124,5M de tokens no reclamados. El atacante utilizó un préstamo flash, liquidó tokens en DEXs de Hemi en ~255k USD en stablecoins y luego puenteó los fondos a través de LayerZero hacia Ethereum/Arbitrum/BSC, convirtiéndolos en gran medida a ETH. Aunque el contrato comprometido ya está vaciado y aislado, el evento plantea riesgos de confianza y liquidez a corto plazo.
Nivel de impacto
● Media
Activos afectados
HEMI/USDT-10.23%
Ideas de IA · HEMI/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Hemi publicó el 9 de septiembre (UTC+8) un informe de análisis posterior al incidente sobre la explotación de una vulnerabilidad ocurrida durante su Genesis Drop el 7 de septiembre. Según el documento, a las 03:36:47 UTC del 7 de septiembre un atacante aprovechó un fallo en el contrato inteligente MerkleBox de Hemi y sustrajo alrededor de 124,5 millones de tokens aún no reclamados.
La causa fue un ataque de reentrancia: el contrato gestionaba la creación de bloqueos de tokens antes de actualizar los saldos, lo que permitió retirar cantidades muy superiores a los límites asignados a su grupo de reclamación. El atacante inició la operación con un préstamo flash de 2 millones de tokens HEMI desde el pool HEMI/USDT de SushiSwap, ejecutando el exploit de forma atómica y devolviendo el préstamo dentro de la misma transacción.
Los tokens robados se liquidaron de inmediato en exchanges descentralizados (DEX) dentro de la red de Hemi, generando aproximadamente 255.000 dólares en stablecoins. Posteriormente, esos fondos se enviaron mediante LayerZero a redes como Ethereum, Arbitrum y BSC, y en su mayoría se convirtieron a ETH.
El equipo de Hemi recibió una alerta de Hypernative a las 05:42 UTC e identificó la causa raíz en menos de una hora. El contrato afectado es inmutable y actualmente mantiene saldo cero, por lo que no presenta riesgo adicional. El resto de la infraestructura de Hemi no se vio afectada. La investigación sobre la identidad del atacante y las gestiones para recuperar los fondos continúan. (Fuente: Foresight News)