HemiのGenesis Dropがリエントランシー攻撃を受ける 未請求トークン約1億2,450万枚が流出
AI マーケットサマリー
Hemiは、Genesis Drop中に同社のMerkleBoxコントラクトで発生したリエントランシー攻撃に関する事後報告書を開示し、未請求トークン約124.5Mが盗難されたことを明らかにした。攻撃者はフラッシュローンを使用し、HemiのDEXでトークンを約255kドル相当のステーブルコインに換金した後、LayerZero経由で資金をEthereum/Arbitrum/BSCへブリッジし、大半をETHに転換した。侵害されたコントラクトは現在、資金が枯渇して隔離されているものの、この事案は短期的な信頼および流動性のリスクを高めている。
影響度
● 普通
影響を受ける資産
HEMI/USDT-10.23%
AI インサイト · HEMI/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
ME Newsによると、Hemiは9月9日(UTC+8)、9月7日に発生したGenesis Dropでの脆弱性悪用について事後分析レポートを公表した。レポートでは、9月7日03:36:47(UTC)に攻撃者がHemiのMerkleBoxスマートコントラクトの欠陥を突き、未請求トークン約1億2,450万枚を不正に取得したと説明している。
原因はリエントランシー攻撃。コントラクトが口座残高を更新する前にトークンロックの作成処理を進めていたため、攻撃者は割当請求グループの上限を大きく超える引き出しを可能にした。
攻撃はSushiSwapのHEMI/USDTプールからHEMIトークン200万枚をフラッシュローンで調達して開始。単一トランザクション内でエクスプロイトを完結させ、同一トランザクションでローンを返済するアトミックな手口が用いられた。流出トークンはHemiネットワーク上のDEXで直ちに売却され、約25万5,000ドル相当のステーブルコインを得たという。資金はその後、LayerZeroを介してEthereum、Arbitrum、BSCなどへブリッジされ、主にETHへ転換された。
Hemiチームは05:42(UTC)にHypernativeからアラートを受け、1時間以内に根本原因を特定した。侵害を受けたコントラクトは変更不能(immutable)で、現在残高はゼロのため追加被害のリスクはないとしている。Hemiの他のインフラへの影響は確認されていない。攻撃者の特定と資金回収に向けた調査は継続中。(出典:Foresight News)