据 Foresight News 报道,Hemi 的 Genesis Drop 于 9 月 7 日 03:36:47 UTC 遭受重入攻击,导致约 1.245 亿枚未领取代币损失。攻击者利用了 MerkleBox 智能合约中的漏洞,该合约在更新账户余额之前处理代币锁定创建,使攻击者能够提取远超其分配额度的代币。

攻击者通过从 Sushiswap 获得 200 万 HEMI/USDT 闪电贷发起攻击,并在单笔交易中以原子方式执行了漏洞利用。被盗代币立即在 Hemi 的去中心化交易所中变现,获得约 255,000 美元的稳定币,随后通过 LayerZero 转移至 Ethereum、Arbitrum 和 BSC。Hemi 团队于 05:42 UTC 收到 Hypernative 的警报,并在一小时内确定了根本原因。受影响的合约不可变且余额为零;调查和资金追回工作仍在进行中。