DÉCLARATION DE HEMI CONCERNANT L’INCIDENT RÉCENT

Résumé :
Le 7 septembre 2026, une attaque par réentrance a ciblé le contrat intelligent MerkleBox utilisé par la plateforme Hemi pour sa distribution initiale (Genesis Drop).
* Comment cela s’est produit : l’attaquant a déployé des contrats malveillants en exploitant une vulnérabilité de sécurité et des paramètres de blocage personnalisables au sein du contrat. À l’aide d’un flash loan, il a invoqué le contrat de manière récursive à plusieurs reprises, en vidant les fonds avant que la comptabilisation du solde puisse être mise à jour.
* Montant Volé/Affecté : environ 124,5 millions de jetons HEMI, qui étaient en attente et non réclamés dans le contrat, ont été volés.
* Sort des Fonds : l’attaquant a immédiatement vendu les jetons HEMI volés dans des pools de faible liquidité sur les échanges décentralisés (DEX) de Hemi, les convertissant en environ 255 000 $ en stablecoins (USDT/USDC). Il a ensuite transféré ces fonds via LayerZero sur plusieurs chaînes (Ethereum, Arbitrum, BSC, etc.) et converti la majeure partie en ETH.
* Statut Actuel & Atténuation : l’exploitation a été strictement isolée au contrat legacy MerkleBox ; les systèmes centraux de Hemi, les bridges natifs, les jetons HEMI et veHEMI restent inchangés. Comme le solde du contrat a été vidé à zéro, il ne présente aucun risque en cours. L’équipe a identifié l’incident via des alertes Hypernative, a contacté SEAL 911 ainsi que des échanges partenaires pour surveiller et mettre sur liste noire les adresses de l’attaquant, et l’enquête se poursuit.

#hacked #hemi #btc #eth #binance