Hemi : une attaque par réentrance sur le Genesis Drop permet le vol de 124,5 millions de tokens
Résumé du marché par IA
Hemi a publié un rapport post-incident détaillant un exploit de réentrance dans son contrat MerkleBox lors du Genesis Drop, permettant le vol d'environ 124,5 M de jetons non réclamés. L'attaquant a utilisé un flash loan, a liquidé les jetons sur les DEX de Hemi en environ 255 k$ de stablecoins, puis a transféré les fonds via LayerZero vers Ethereum/Arbitrum/BSC et les a en grande partie convertis en ETH. Bien que le contrat compromis soit désormais vidé et isolé, l'événement soulève des risques à court terme pour la confiance et la liquidité.
Niveau d'impact
● Moyen
Actifs concernés
HEMI/USDT-10.23%
Infos de l'IA · HEMI/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Selon ME News, Hemi a publié le 9 septembre (UTC+8) un rapport d'analyse post-incident sur l'exploitation d'une faille survenue lors du Genesis Drop du 7 septembre. D'après ce document, à 03:36:47 UTC le 7 septembre, un attaquant a tiré parti d'une vulnérabilité du smart contract MerkleBox de Hemi pendant l'opération, dérobant environ 124,5 millions de tokens non réclamés.
La faille provient d'une attaque par réentrance : le contrat traitait la création des verrous de tokens avant de mettre à jour les soldes des comptes, ce qui a permis à l'attaquant d'effectuer des retraits largement supérieurs aux limites prévues pour son groupe d'attribution.
L'attaque a été lancée via un flash loan de 2 millions de tokens HEMI empruntés dans le pool HEMI/USDT sur SushiSwap. L'exploitation a été orchestrée pour s'exécuter de manière atomique et rembourser l'emprunt dans la même transaction.
Les tokens volés ont été immédiatement liquidés sur des exchanges décentralisés (DEX) au sein du réseau Hemi, générant environ 255'000 dollars en stablecoins. Les fonds ont ensuite été bridgés via LayerZero vers des réseaux comme Ethereum, Arbitrum et BSC, la majeure partie étant convertie en ETH.
L'équipe Hemi indique avoir reçu une alerte de Hypernative à 05:42 UTC et avoir identifié la cause racine en moins d'une heure. Le contrat compromis est immuable et affiche désormais un solde nul, ce qui écarte tout risque supplémentaire. Le reste de l'infrastructure de Hemi n'a pas été affecté. L'enquête sur l'identité de l'attaquant et les démarches de récupération des fonds se poursuivent. (Source : Foresight News)