Hemi Genesis Drop ciblé par une attaque de réentrée, 124,5 millions de jetons volés

iconKuCoinFlash
Partager
AI summary iconRésumé
Hemi a confirmé le 9 septembre que son Genesis Drop a été victime d'une attaque de réentrée le 7 septembre, entraînant le vol de 124,5 millions de jetons HEMI. Les attaquants ont exploité une vulnérabilité du contrat intelligent MerkleBox en créant des verrous sur les jetons avant de mettre à jour les soldes, permettant des retraits excessifs. Un flash loan de 2 millions de HEMI sur Sushiswap a été utilisé et remboursé dans la même transaction. Les jetons volés ont été rapidement liquidés sur le DEX de Hemi contre 255 000 $ en stablecoins, puis transférés via LayerZero vers ethereum, Arbitrum et BSC, principalement convertis en ETH. Le contrat intelligent est désormais vidé et immuable. L'équipe investigate activement des possibilités de récupération, y compris le suivi des jetons emballés provenant des actifs volés.

Selon les nouvelles de ME, le 9 septembre (UTC+8), Hemi a publié un rapport d'analyse post-incident concernant l'attaque sur la vulnérabilité du Genesis Drop du 7 septembre. Le rapport indique que l'attaquant a exploité, le 7 septembre à 03:36:47 UTC, une vulnérabilité de reentrancy dans le contrat intelligent MerkleBox du Genesis Drop de Hemi, volant environ 124,5 millions de jetons non réclamés. Cette vulnérabilité provenait d'une attaque par reentrancy : le contrat traitait la création du verrouillage des jetons avant de mettre à jour les soldes des comptes, permettant ainsi à l'attaquant de retirer des fonds bien au-delà de ce qui était configuré dans son groupe de réclamation. L'attaquant a lancé l'attaque en utilisant un prêt flash de 2 millions de jetons HEMI provenant de la paire HEMI/USDT sur Sushiswap, orchestrant un contrat pour exécuter l'attaque de manière atomique et rembourser le prêt dans la même transaction. Les jetons volés ont immédiatement été liquidés sur des échanges décentralisés (DEX) au sein du réseau Hemi, générant environ 255 000 $ en stablecoins. Ces fonds ont ensuite été transférés via LayerZero vers des réseaux tels qu'Ethereum, Arbitrum et BSC, et majoritairement convertis en Ethereum. L'équipe Hemi a reçu une alerte de Hypernative à 05:42 UTC et a identifié la cause racine en moins d'une heure. Le contrat affecté est immuable et présente un solde nul, ne représentant donc plus aucun risque supplémentaire. Le reste de l'infrastructure de Hemi n'a pas été affecté, et les enquêtes sur l'identité de l'attaquant ainsi que les efforts de récupération des fonds sont toujours en cours. (Source : Foresight News)

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.