Hemi divulgou um relatório de post-mortem sobre o exploit do Genesis Drop que ocorreu em 7 de setembro. De acordo com a Foresight News, o atacante usou uma vulnerabilidade em um contrato inteligente MerkleBox no Genesis Drop da Hemi em 03:36:47 UTC em 7 de setembro para roubar cerca de 124,5 milhões de tokens não reclamados.

O relatório afirmou que a falha foi causada por um ataque de reentrância, em que o contrato processou a criação do bloqueio de tokens antes de atualizar os saldos da conta, permitindo ao atacante sacar muito mais do que a alocação no grupo de reivindicação. O atacante usou 2 milhões de tokens do pool HEMI/USDT da Sushiswap como empréstimo flash, executou o ataque por meio de contratos coordenados em uma única transação e devolveu o empréstimo na mesma transação.

Os tokens roubados foram imediatamente liquidados em bolsas descentralizadas dentro da rede da Hemi, gerando cerca de US$ 255.000 em stablecoins. Os fundos foram então transferidos via LayerZero para Ethereum, Arbitrum, BSC e outras redes, e a maior parte foi convertida em éter.

Hemi disse que recebeu um alerta da Hypernative às 05:42 UTC e identificou a causa raiz em menos de uma hora. O contrato afetado é imutável e agora tem saldo zero, então não representa mais nenhum risco. A outra infraestrutura da Hemi não foi afetada, e as investigações sobre a identidade do atacante e os esforços para recuperar os fundos estão em andamento.