Hemi Genesis Drop naatake ng Reentrancy Attack, 124.5M na Tokens ang nasakop

iconKuCoinFlash
I-share
AI summary iconSummary
Napatunayan ng Hemi noong Setyembre 9 na nasakop ng reentrancy attack ang Genesis Drop nito noong Setyembre 7, na nagresulta sa pagkawala ng 124.5 milyong HEMI tokens. Ang mga attacker ay nag-exploit sa vulnerability ng MerkleBox smart contract sa pamamagitan ng paglikha ng token locks bago i-update ang balances, na nagbigay-daan sa over-withdrawals. Gamit ang 2 milyong HEMI flash loan mula sa Sushiswap at binayaran sa parehong transaksyon. Agad na nilikido ang mga nasakop na tokens sa Hemi’s DEX para sa $255,000 sa stablecoins at isinilid sa pamamagitan ng LayerZero patungo sa ethereum, Arbitrum, at BSC, karamihan ay isinapalit sa ETH. Ang smart contract ay ngayon ay walang pera at immutable. Aktibong sinusuri ng team ang posibleng pagkuha muli, kabilang ang pagtatakas ng wrapped tokens mula sa mga nasakop na asset.

Ayon sa ME News, noong Setyembre 9 (UTC+8), ang Hemi ay naglabas ng post-mortem report tungkol sa pag-atake sa漏洞 sa Genesis Drop noong Setyembre 7. Ayon sa report, noong Setyembre 7, 03:36:47 UTC, gumamit ang attacker ng isang vulnerability sa MerkleBox smart contract ng Hemi upang makuha ang halos 124.5 milyong hindi kinuha na token. Ang vulnerability ay nagmula sa reentrancy attack: ang contract ay nag-proseso ng token lock creation bago i-update ang account balance, na nagbigay-daan sa attacker na mag-withdraw ng mas maraming pondo kaysa sa kanilang pinagkakaloobang group configuration. Gumamit ang attacker ng 2 milyong HEMI mula sa HEMI/USDT pool sa Sushiswap bilang flash loan upang simulan ang pag-atake, at ginamit ang pag-organisa ng contract upang i-execute nang atomic at bayaran ang loan sa parehong transaction. Agad na isinale ang mga nakuha na token sa decentralized exchange (DEX) sa loob ng Hemi network, na nagproduko ng halos $255,000 sa stablecoin. Ang mga pondo ay ipinadala agad sa pamamagitan ng LayerZero patungo sa Ethereum, Arbitrum, BSC, at iba pang network, at karamihan ay nilipat sa Ethereum. Nakatanggap ang Hemi team ng alert mula sa Hypernative noong 05:42 UTC at nakuha ang root cause sa loob ng isang oras. Ang nasirang contract ay immutable at ang kasalukuyang balanse nito ay zero, kaya’t walang karagdagang panganib. Ang iba pang infrastructure ng Hemi ay hindi naapektuhan, at patuloy pa ang pagsisiyasat tungkol sa pagkakakilanlan ng attacker at ang pagtatrabaho para makuha muli ang mga pondo. (Source: Foresight News)

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.