MEニュース:9月9日(UTC+8)、Hemiは9月7日のGenesis Dropにおける脆弱性攻撃事件の事後分析レポートを公開しました。レポートによると、攻撃者は9月7日03:36:47 UTCに、HemiのGenesis DropにおけるMerkleBoxスマートコントラクトの脆弱性を悪用し、約1億2450万枚の未認領トークンを不正取得しました。この脆弱性はリエントラncy攻撃(再入力攻撃)によるもので、コントラクトがアカウント残高を更新する前にトークンのロック作成を処理したため、攻撃者が自身の受領グループ設定を超える資金を引き出せる状態となりました。 攻撃者はSushiswapのHEMI/USDTプールから200万枚のトークンをスイープローンとして使用し、コントラクトを編成して原子的に実行し、同一トランザクション内でローンを返済しました。不正取得したトークンは直ちにHemiネットワーク内の分散型取引所(DEX)で清算され、約25万5000ドルのステーブルコインが生成されました。これらの資金はその後、LayerZeroを介してイーサリアム、Arbitrum、BSCなどのネットワークへクロスチェーン転送され、大部分がイーサリアムに変換されました。 Hemiチームは05:42 UTCにHypernativeからのアラートを受け取り、1時間以内に根本原因を特定しました。影響を受けたコントラクトはアップグレード不可能(Immutable)であり、現在の残高はゼロであるため、さらなるリスクは存在しません。Hemiのその他のインフラストラクチャは影響を受けておらず、攻撃者の身元の特定および資金の回収作業は継続中です。(出典:Foresight News)
Hemi Genesis Dropが再入力攻撃を受け、1億2450万トークンが盗まれる
KuCoinFlash共有
Hemiは9月9日、9月7日にジェネシスドロップがリエントランシー攻撃を受け、1億2450万HEMIトークンが盗まれたことを確認しました。攻撃者は、残高更新前にトークンロックを作成することで、MerkleBoxスマートコントラクトの脆弱性を悪用し、過剰引き出しを実行しました。Sushiswapからの200万HEMIのフラッシュローンが使用され、同一トランザクション内で返済されました。盗まれたトークンは、HemiのDEXで25万5000ドル相当のステーブルコインに即時売却され、LayerZeroを介してEthereum、Arbitrum、BSCへブリッジされ、主にETHに変換されました。スマートコントラクトは現在、資金が枯渇し、不変状態となっています。チームは、盗まれた資産から生成されたラップドトークンの追跡を含め、回復の可能性を積極的に調査中です。
出典:原文を表示
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。
デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。