ヘミは、9月7日に発生したGenesis Dropのエクスプロイトに関するポストモーテム報告書を公開した。Foresight Newsによると、攻撃者は9月7日03:36:47 UTCに、ヘミのGenesis DropにあるMerkleBoxのスマートコントラクトの脆弱性を利用して、未請求のトークン約1億2450万を盗んだという。

報告書では、この欠陥はリエントランシー攻撃(再入攻撃)によって引き起こされたとされている。この攻撃では、契約がアカウント残高を更新する前にトークンのロック作成を処理するため、請求グループ内の割り当てをはるかに超える金額を攻撃者が引き出すことが可能になった。攻撃者はSushiswapのHEMI/USDTプールから200万トークンをフラッシュローンとして使用し、単一トランザクション内で連携した契約を通じて攻撃を実行し、同一トランザクション内でローンを返済した。

盗難されたトークンは、Hemiネットワーク内で分散型取引所(DEX)により直ちに換金され、約255,000ドル相当のステーブルコインが生成されました。その後、資金はLayerZeroを通じてEthereum、Arbitrum、BSC、およびその他のネットワークにブリッジされ、資金の大部分はイーサーに転換されました。

Hemiは、05:42(UTC)にHypernativeからアラートを受信し、1時間以内に根本原因を特定したと述べました。影響を受けた契約は不変(イミュータブル)であり、現在はゼロ残高となっているため、今後のリスクはありません。Hemiのその他のインフラは影響を受けず、攻撃者の身元の特定と資金回収に向けた取り組みは継続中です。