Hemi Genesis Drop подвергся атаке повторного вызова, украдено 124,5 млн токенов

iconKuCoinFlash
Поделиться
AI summary iconСводка
Hemi подтвердила 9 сентября, что её Genesis Drop подверглась атаке повторного входа 7 сентября, в результате которой было украдено 124,5 миллиона токенов HEMI. Злоумышленники воспользовались уязвимостью смарт-контракта MerkleBox, создав блокировки токенов до обновления балансов, что позволило осуществить чрезмерные выводы. Для атаки был использован и погашен в той же транзакции флеш-кредит на 2 миллиона HEMI с Sushiswap. Украденные токены были быстро ликвидированы на DEX Hemi на $255 000 в стейблкоинах и переведены через LayerZero на ethereum, Arbitrum и BSC, в основном конвертированы в ETH. Смарт-контракт теперь опустошен и неизменяем. Команда активно исследует возможности восстановления, включая отслеживание обернутых токенов из похищенных активов.

Согласно новости ME, 9 сентября (UTC+8) Hemi опубликовала отчет по анализу инцидента атаки на уязвимость Genesis Drop от 7 сентября. Согласно отчету, злоумышленник 7 сентября в 03:36:47 UTC воспользовался уязвимостью в смарт-контракте MerkleBox в Genesis Drop Hemi и похитил около 124,5 млн неполученных токенов. Уязвимость возникла из-за атаки повторного входа (Reentrancy): контракт обрабатывал создание блокировки токенов до обновления баланса аккаунта, что позволило злоумышленнику извлечь средства, значительно превышающие лимиты его группы выдачи. Злоумышленник инициировал атаку с помощью кредитной операции молниеносного займа (flash loan) в размере 2 млн токенов HEMI из пула HEMI/USDT на Sushiswap, организовав смарт-контракт для атомарного выполнения и погашения займа в рамках одной транзакции. Похищенные токены немедленно были проданы на децентрализованной бирже (DEX) внутри сети Hemi, сгенерировав около 255 000 долларов США в стейблкоинах. Эти средства затем были пересланы через LayerZero на сети Ethereum, Arbitrum, BSC и в основном конвертированы в Ethereum. Команда Hemi получила предупреждение от Hypernative в 05:42 UTC и в течение менее чем часа выявила первопричину инцидента. Затронутый смарт-контракт является необновляемым (Immutable), его текущий баланс равен нулю и не представляет дальнейшей угрозы. Остальная инфраструктура Hemi не пострадала; расследование личности злоумышленника и попытки возврата средств продолжаются. (Источник: Foresight News)

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.