Hemi Genesis Drop diserang serangan Reentrancy, 124.5 juta token dicuri

iconKuCoinFlash
Kongsi
AI summary iconRingkasan
Hemi mengesahkan pada 9 September bahawa Genesis Drop-nya diserang oleh serangan reentrancy pada 7 September, menyebabkan pencurian 124,5 juta token HEMI. Penyerang memanfaatkan kerentanan kontrak pintar MerkleBox dengan mencipta penguncian token sebelum memperbaharui baki, membolehkan penarikan berlebihan. Sebuah pinjaman kilat 2 juta HEMI daripada Sushiswap digunakan dan dibayar balik dalam transaksi yang sama. Token yang dicuri dengan cepat dilikuidasi di DEX Hemi menjadi $255,000 dalam koin stabil dan dijembatani melalui LayerZero ke ethereum, Arbitrum, dan BSC, sebahagian besar ditukar kepada ETH. Kontrak pintar kini telah dikosongkan dan tidak boleh diubah. Pasukan sedang menyiasat secara aktif kemungkinan pemulihan, termasuk melacak token terbungkus daripada aset yang dicuri.

Berita ME, pada 9 September (UTC+8), Hemi menerbitkan laporan analisis pasca-kejadian mengenai serangan celah pada Genesis Drop pada 7 September. Laporan tersebut menunjukkan bahawa penyerang memanfaatkan celah dalam kontrak pintar MerkleBox pada Genesis Drop Hemi pada 03:36:47 UTC pada 7 September untuk mencuri sebanyak 124.5 juta token yang belum diambil. Celah ini disebabkan oleh serangan reentrancy: kontrak memproses penciptaan penguncian token sebelum memperbaharui saldo akaun, membolehkan penyerang menarik dana jauh melebihi jumlah yang ditetapkan dalam kumpulan pengambilan mereka. Penyerang memulakan serangan ini dengan menggunakan pinjaman kilat sebanyak 2 juta token dari pasangan HEMI/USDT di Sushiswap, mengatur kontrak untuk melaksanakan tindakan secara atomik dan melunaskan pinjaman dalam transaksi yang sama. Token yang dicuri kemudian segera dijual di pertukaran terdesentralisasi (DEX) dalam rangkaian Hemi, menghasilkan sekitar US$255,000 dalam mata wang stabil. Dana tersebut kemudian dipindahkan lintas rantai melalui LayerZero ke rangkaian Ethereum, Arbitrum, BSC, dan sebagian besar ditukar kepada Ethereum. Tim Hemi menerima amaran daripada Hypernative pada 05:42 UTC dan mengenal pasti punca asalnya dalam masa kurang daripada satu jam. Kontrak yang terjejas adalah immutable dan mempunyai saldo sifar, tidak menimbulkan risiko tambahan. Infrastruktur Hemi yang lain tidak terjejas, dan penyiasatan terhadap identiti penyerang serta usaha pemulihan dana masih berterusan. (Sumber: Foresight News)

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.