导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Hemi发布Genesis Drop攻击事后分析:重入漏洞致1.245亿枚代币被盗

去中心化网络项目Hemi近日公布了其Genesis Drop活动遭攻击的详细事后分析报告。该事件发生于9月7日03:36:47 UTC,攻击者利用MerkleBox智能合约中的漏洞,盗取了约1.245亿枚未领取代币。

报告指出,漏洞根本原因在于合约存在重入(Reentrancy)问题。合约在更新账户余额之前便处理了代币锁仓创建流程,使得攻击者可反复提取远超其分配组别允许额度的代币。

攻击者从SushiSwap的HEMI/USDT池中闪电贷借入200万枚代币,通过多个协同合约在单笔交易内完成攻击,并在同一交易中归还贷款。被盗代币随即在Hemi网络内的去中心化交易所被兑换为约25.5万枚稳定币,随后经LayerZero跨链桥转移至以太坊、Arbitrum、BNB Chain等网络,大部分最终被兑换为以太币。

Hemi表示,其于05:42 UTC收到Hypernative的安全警报,并在不到一小时内定位了根本原因。受影响的合约不可篡改,目前余额已归零,不再构成进一步威胁。Hemi其他基础设施未受影响。

目前,针对攻击者身份的调查及资金追回工作仍在进行中。