Genesis Drop від Hemi зламали через reentrancy: викрадено 124,5 млн токенів
Ринкове зведення ШІ
Hemi оприлюднила постінцидентний звіт із деталями експлойту повторного входу (reentrancy) у своєму контракті MerkleBox під час Genesis Drop, що дало змогу викрасти близько 124,5 млн невитребуваних токенів. Зловмисник використав флеш-кредит, ліквідував токени на DEX-ах Hemi у приблизно $255 тис. стейблкоїнів, після чого здійснив бриджинг коштів через LayerZero до Ethereum/Arbitrum/BSC і здебільшого конвертував їх в ETH. Хоча скомпрометований контракт наразі спустошений і ізольований, подія підвищує ризики довіри та ліквідності в найближчій перспективі.
Рівень впливу
● Середній
Активи, яких стосується
HEMI/USDT-10.23%
Інсайт ШІ · HEMI/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
За даними ME News, 9 вересня (UTC+8) команда Hemi опублікувала постінцидентний звіт щодо експлойту під час Genesis Drop 7 вересня. У документі зазначено, що о 03:36:47 UTC зловмисник скористався вразливістю смартконтракту MerkleBox і вивів близько 124,5 млн невитребуваних токенів.
Причиною стала атака типу reentrancy: контракт створював "локи" токенів до оновлення балансів акаунтів, що дозволило багаторазово виводити кошти понад ліміти, визначені групою клейму. Для запуску схеми атакувальник взяв флешкредит на 2 млн токенів HEMI з пулу HEMI/USDT на SushiSwap, провів експлойт атомарно та погасив позику в межах тієї самої транзакції.
Викрадені токени одразу продали на DEX у мережі Hemi, отримавши приблизно $255 000 у стейблкоїнах. Далі кошти перекинули через LayerZero до мереж, зокрема Ethereum, Arbitrum і BSC, причому більшість конвертували в ETH.
Hemi отримала сповіщення від Hypernative о 05:42 UTC і менш ніж за годину встановила першопричину. Скомпрометований контракт є незмінним (immutable) і зараз має нульовий баланс, тож подальших ризиків не створює. Решта інфраструктури Hemi не постраждала. Розслідування особи нападника та спроби повернення коштів тривають. (Джерело: Foresight News)