Hemi merilis laporan pascakejadian (postmortem) tentang eksploit Genesis Drop yang terjadi pada 7 September. Menurut Foresight News, penyerang menggunakan kerentanan pada kontrak pintar MerkleBox di Genesis Drop Hemi pada pukul 03:36:47 UTC pada 7 September untuk mencuri sekitar 124,5 juta token yang belum diklaim.
Laporan tersebut menyebutkan bahwa cacat ini disebabkan oleh serangan reentrancy, di mana kontrak memproses pembuatan penguncian token sebelum memperbarui saldo akun, sehingga memungkinkan penyerang menarik jauh lebih banyak daripada alokasi dalam grup klaim. Penyerang menggunakan 2 juta token dari kumpulan Sushiswap HEMI/USDT sebagai pinjaman flash, menjalankan serangan melalui kontrak-kontrak yang dikoordinasikan dalam satu transaksi, dan melunasi pinjaman tersebut dalam transaksi yang sama.
Token yang dicuri segera dilikuidasi di bursa terdesentralisasi dalam jaringan Hemi, menghasilkan sekitar $255.000 dalam stablecoin. Dana kemudian dijembatani melalui LayerZero ke Ethereum, Arbitrum, BSC, dan jaringan lainnya, dan sebagian besar dikonversi menjadi ether.
Hemi mengatakan bahwa ia menerima peringatan dari Hypernative pada pukul 05:42 UTC dan mengidentifikasi akar masalah dalam waktu kurang dari satu jam. Kontrak yang terdampak bersifat immutable dan kini memiliki saldo nol, sehingga tidak menimbulkan risiko lagi. Infrastruktur Hemi lainnya tidak terdampak, dan penyelidikan terkait identitas penyerang serta upaya untuk memulihkan dana masih berlangsung.
