韩国加密货币交易所Upbit于9月8日如期上线Cluster Protocol(CP)和Useless Coin(USELESS),但原定同日推出的Hemi(HEMI)却在启动前18分钟被紧急取消,原因是该代币存在智能合约漏洞并遭盗取。Upbit在韩国时间晚9时12分更新公告,以“前一天发现安全漏洞且HEMI代币疑似被盗”为由,取消了原定于晚9时30分开放的HEMI交易。
据Hemi项目方事后披露,攻击者于9月7日03:36 UTC利用其遗留的Genesis Drop领取合约中的重入漏洞,通过修改后的MerkleBox合约创建代币锁定,并在更新剩余可领取余额前反复触发领取函数。攻击者借助一笔200万枚HEMI的闪电贷,递归执行领取逻辑63次,最终盗走约1.245亿枚未领取的HEMI代币。
被盗代币很快被兑换为稳定币和以太币。其中约8015万枚HEMI卖出获得约15.82万USDT,另有4140万枚HEMI兑换约8.49万USDC,还有295万枚HEMI被换成0.3442枚hemiBTC,总套现约25.5万美元。随后资金被转移至以太坊、Arbitrum、BNB Chain、Optimism、Avalanche和Polygon等多个网络,并大部分兑换为以太币。Hemi强调此次攻击仅影响Genesis Drop领取合约,核心HEMI/veHEMI代币、Hemi虚拟机、原生隧道及第三方桥接系统均未受影响,但这些说法来自项目方内部调查。
与此同时,Cluster Protocol(CP)于韩国时间下午2:30在Upbit的KRW、BTC、USDT市场开始交易。充值提现仅支持Base网络,并使用Upbit指定合约地址。Upbit将CP描述为结合模型、数据、GPU算力和AI代理的人工智能基础设施,通过统一接口和链上支付系统运行,CP代币用于支付、质押和激励参与者。上线初期,Upbit曾限制CP买入约5分钟,并限制定单价格不低于上一收盘价的10%,前两小时仅支持限价单。
USELESS则按原计划于晚9:30开启BTC和USDT交易对。Upbit仅支持通过Solana网络进行充值提现,并将该代币定义为围绕“无产品、无发展路线图”的讽刺概念而建的社区型Meme币。此次上线是Upbit近期扩展小市值代币市场的一部分,今年8月该交易所已为四种山寨币新增八个交易对,并引入多个代币的韩元直接交易。
目前Hemi面临后续追偿和交易所审查。项目方称在攻击发生约2小时44分钟后发现漏洞,并联系合作伙伴,随后上报安全应急服务SEAL 911。项目表示,攻击者地址已无被盗HEMI持仓(因已全部售出),但报告发布时大部分兑换所得仍留在关联的以太坊地址中。Hemi正追踪资金流向,并与执法部门和安全公司合作探索追回选项,未公布任何赔付或返款时间表。其他交易所也可能独立审查:Bithumb在检测到Genesis Drop合约异常提款后已将HEMI列入投资警告名单,未来或施加限制。
Upbit在取消HEMI交易后表示将强化上线前审查流程,并未提供新的上市时间。任何未来重新上市都需重新评估。此次事件也恰逢韩国监管机构持续关注交易所安全与消费者保护。此前crypto.news曾报道,韩国当局已就Upbit运营商Dunamu在2025年11月发生的另一起钱包泄露事件启动制裁程序。
