Hemi Genesis Drop bị tấn công tái nhập, 124,5 triệu token bị đánh cắp

iconKuCoinFlash
Chia sẻ
AI summary iconTóm tắt
Hemi xác nhận vào ngày 9 tháng 9 rằng đợt Genesis Drop của họ đã bị tấn công tái nhập vào ngày 7 tháng 9, dẫn đến việc đánh cắp 124,5 triệu token HEMI. Kẻ tấn công đã khai thác lỗ hổng trong hợp đồng thông minh MerkleBox bằng cách tạo khóa token trước khi cập nhật số dư, cho phép rút quá mức. Một khoản vay chớp nhoáng 2 triệu HEMI từ Sushiswap đã được sử dụng và hoàn trả trong cùng một giao dịch. Các token bị đánh cắp nhanh chóng được thanh lý trên DEX của Hemi lấy 255.000 USD dưới dạng stablecoin và được chuyển qua LayerZero đến ethereum, Arbitrum và BSC, chủ yếu được chuyển đổi thành ETH. Hợp đồng thông minh hiện đã cạn kiệt và không thể thay đổi. Đội ngũ đang tích cực điều tra khả năng khôi phục, bao gồm theo dõi các token được đóng gói từ tài sản bị đánh cắp.

Tin tức từ ME News, vào ngày 9 tháng 9 (UTC+8), Hemi đã công bố báo cáo phân tích sau sự cố tấn công lỗ hổng Genesis Drop vào ngày 7 tháng 9. Báo cáo cho biết, kẻ tấn công đã khai thác lỗ hổng trong hợp đồng thông minh MerkleBox của Genesis Drop Hemi vào lúc 03:36:47 UTC ngày 7 tháng 9, đánh cắp khoảng 124,5 triệu token chưa được nhận. Lỗ hổng này xuất phát từ cuộc tấn công tái nhập (Reentrancy): hợp đồng xử lý việc tạo khóa token trước khi cập nhật số dư tài khoản, cho phép kẻ tấn công rút ra số tiền vượt xa mức được cấu hình trong nhóm nhận của mình. Kẻ tấn công đã sử dụng 2 triệu token từ hồ sơ HEMI/USDT trên Sushiswap để khởi động cuộc tấn công thông qua vay chớp nhoáng, sắp xếp hợp đồng thực hiện các thao tác một cách nguyên tử và trả lại khoản vay trong cùng một giao dịch. Các token bị đánh cắp sau đó lập tức được thanh lý trên các sàn giao dịch phi tập trung (DEX) trong mạng Hemi, tạo ra khoảng 255.000 USD tiền ổn định. Số tiền này sau đó được chuyển qua LayerZero đến các mạng như Ethereum, Arbitrum, BSC và phần lớn được chuyển đổi thành Ethereum. Đội ngũ Hemi nhận được cảnh báo từ Hypernative lúc 05:42 UTC và xác định được nguyên nhân gốc rễ trong chưa đầy một giờ. Hợp đồng bị ảnh hưởng là không thể nâng cấp (Immutable), số dư hiện tại bằng không và không còn gây rủi ro thêm. Các cơ sở hạ tầng còn lại của Hemi không bị ảnh hưởng; các cuộc điều tra về danh tính kẻ tấn công và nỗ lực truy hồi vốn đang tiếp tục. (Nguồn: Foresight News)

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.