DECLARACIÓN DE HEMI SOBRE EL INCIDENTE RECIENTE

Resumen:
El 7 de septiembre de 2026, un ataque de reentrancia se dirigió al contrato inteligente MerkleBox utilizado por la plataforma Hemi para su distribución inicial (Genesis Drop).
* Cómo ocurrió: el atacante implementó contratos maliciosos aprovechando una vulnerabilidad de seguridad y parámetros de bloqueo personalizables dentro del contrato. Usando un préstamo flash, invocaron el contrato repetidamente de forma recursiva, drenando los fondos antes de que el registro de saldos pudiera actualizarse.
* Monto Robado/Afectado: aproximadamente 124,5 millones de tokens HEMI, que estaban retenidos sin reclamarse en el contrato, fueron robados.
* Destino de los fondos: el atacante vendió de inmediato los tokens HEMI robados en pools de baja liquidez en las bolsas descentralizadas (DEX) de Hemi, convirtiéndolos en ~$255.000 en stablecoins (USDT/USDC). Luego transfirió estos fondos mediante LayerZero a través de múltiples cadenas (Ethereum, Arbitrum, BSC, etc.) y convirtió la mayor parte de ellos en ETH.
* Estado actual y mitigación: el exploit se aisló estrictamente al contrato legado MerkleBox; los sistemas centrales de Hemi, los puentes nativos, los tokens HEMI y veHEMI permanecen inafectados. Debido a que el saldo del contrato se ha drenado a cero, no representa un riesgo continuo. El equipo identificó el incidente mediante alertas de Hypernative, contactó a SEAL 911 y a las bolsas asociadas para monitorear y bloquear las direcciones del atacante, y la investigación sigue en curso.

#hacked #hemi #btc #eth #binance