Genesis Drop của Hemi bị tấn công reentrancy, thất thoát 124,5 triệu token

Tóm tắt thị trường bằng AI
Hemi đã công bố một báo cáo hậu sự cố nêu chi tiết một vụ khai thác reentrancy trong hợp đồng MerkleBox của mình trong Genesis Drop, cho phép đánh cắp khoảng 124,5 triệu token chưa được nhận. Kẻ tấn công đã sử dụng một khoản vay nhanh (flash loan), thanh lý token trên các DEX của Hemi để đổi lấy khoảng 255 nghìn USD stablecoin, sau đó chuyển cầu (bridge) tiền qua LayerZero sang Ethereum/Arbitrum/BSC và phần lớn được chuyển đổi sang ETH. Dù hợp đồng bị xâm phạm hiện đã bị rút cạn và cô lập, sự kiện này làm dấy lên rủi ro về niềm tin và thanh khoản trong ngắn hạn.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
HEMI/USDT-10.11%
Quan điểm AI · HEMI/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Theo ME News, ngày 9/9 (UTC+8), Hemi công bố báo cáo phân tích sau sự cố liên quan vụ khai thác lỗ hổng tại Genesis Drop xảy ra ngày 7/9. Báo cáo cho biết lúc 03:36:47 UTC ngày 7/9, kẻ tấn công lợi dụng điểm yếu trong hợp đồng thông minh MerkleBox của Hemi trong quá trình Genesis Drop, chiếm đoạt khoảng 124,5 triệu token chưa được nhận. Nguyên nhân xuất phát từ tấn công reentrancy: hợp đồng xử lý việc tạo khóa token trước khi cập nhật số dư tài khoản, khiến kẻ tấn công có thể rút vượt xa giới hạn của nhóm phân bổ (claim group) được cấp. Để triển khai, kẻ tấn công vay nhanh (flash loan) 2 triệu token HEMI từ pool HEMI/USDT trên SushiSwap, thực hiện khai thác theo cơ chế "atomic" và hoàn trả khoản vay ngay trong cùng một giao dịch. Lượng token đánh cắp được lập tức bán trên các sàn phi tập trung (DEX) trong mạng Hemi, thu về khoảng 255.000 USD stablecoin. Sau đó, số tiền này được chuyển cầu qua LayerZero sang các mạng như Ethereum, Arbitrum và BSC, phần lớn được đổi sang ETH. Đội ngũ Hemi cho biết đã nhận cảnh báo từ Hypernative lúc 05:42 UTC và xác định nguyên nhân gốc trong chưa đầy một giờ. Hợp đồng bị xâm phạm là bất biến (immutable) và hiện số dư bằng 0, nên không phát sinh rủi ro bổ sung. Phần hạ tầng còn lại của Hemi không bị ảnh hưởng. Công tác truy vết danh tính kẻ tấn công và nỗ lực thu hồi tài sản đang được tiếp tục. (Nguồn: Foresight News)