Genesis Drop проекта Hemi подвергся реэнтранси-атаке: похищено 124,5 млн токенов
Сводка рынка от ИИ
Hemi опубликовала постинцидентный отчет, в котором подробно описала эксплойт повторного входа (reentrancy) в своем контракте MerkleBox во время Genesis Drop, что позволило похитить ~124,5 млн невостребованных токенов. Злоумышленник использовал флэш-кредит, ликвидировал токены на DEX-площадках Hemi в ~$255 тыс. стейблкоинов, затем перевел средства через LayerZero в Ethereum/Arbitrum/BSC и в значительной степени конвертировал их в ETH. Хотя скомпрометированный контракт сейчас опустошен и изолирован, событие повышает краткосрочные риски для доверия и ликвидности.
Степень влияния
● Средний
Затронутые активы
HEMI/USDT-10.23%
Инсайт ИИ · HEMI/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
По данным ME News, 9 сентября (UTC+8) команда Hemi опубликовала постинцидентный разбор уязвимости, использованной при Genesis Drop 7 сентября. В отчёте говорится, что в 03:36:47 UTC злоумышленник воспользовался багом в смарт-контракте MerkleBox и вывел около 124,5 млн невостребованных токенов.
Причиной стала реэнтранси-атака: контракт создавал блокировки токенов до обновления балансов аккаунтов, что позволило обходить лимиты группы начислений и забирать сумму, существенно превышающую доступную по аллокации. Для старта атаки был взят флэш-кредит на 2 млн HEMI из пула HEMI/USDT на SushiSwap; эксплуатация прошла атомарно, а заём был погашен в рамках той же транзакции.
Похищенные токены сразу продали на DEX внутри сети Hemi, получив около 255 000 долларов в стейблкоинах. Затем средства через LayerZero были переведены в сети Ethereum, Arbitrum и BSC; большую часть впоследствии конвертировали в ETH.
Оповещение команда получила от Hypernative в 05:42 UTC и менее чем за час установила первопричину. Скомпрометированный контракт неизменяемый и сейчас имеет нулевой баланс, дополнительных рисков он не несёт. Остальная инфраструктура Hemi не пострадала. Расследование личности атакующего и попытки возврата средств продолжаются. (Источник: Foresight News)