Hemi的MerkleBox智能合約存在重入漏洞,使攻擊者於2026年9月7日從Genesis Drop中竊取約1.245億枚未領取代幣。攻擊者利用Sushiswap的HEMI/USDT池中的閃電貸,將被盜代幣變現為約25.5萬美元的穩定幣,並透過LayerZero將資金跨鏈轉移至多個網絡。
Hemi的MerkleBox智能合約存在重入漏洞,使攻擊者於2026年9月7日從Genesis Drop中竊取約1.245億枚未領取代幣。攻擊者利用Sushiswap的HEMI/USDT池中的閃電貸,將被盜代幣變現為約25.5萬美元的穩定幣,並透過LayerZero將資金跨鏈轉移至多個網絡。

一名攻擊者於9月7日利用MerkleBox智能合約中的重入漏洞,從Hemi的Genesis Drop竊取了1.245億枚未領取的HEMI代幣,攻擊發生於UTC時間03:36:47。
Hemi於9月8日發布的事後分析報告證實,該合約在更新帳戶餘額之前便處理了代幣鎖倉的創建,使得攻擊者能夠提領遠超過其索賠群組所配置限額的資金。此漏洞遵循經典的重入攻擊模式——狀態更新滯後於外部呼叫,這類漏洞歷史上曾造成去中心化金融領域中一些最嚴重的損失。
攻擊者透過Sushiswap的HEMI/USDT池獲得一筆200萬枚代幣的閃電貸作為攻擊資金,透過編排合約以原子方式執行漏洞利用,並在同一筆交易中償還貸款。被盜代幣隨後立即在Hemi網絡內的去中心化交易所上被變現,產生約25.5萬美元的穩定幣。這些資金透過LayerZero被橋接至以太坊、Arbitrum和BSC,並大部分轉換為ETH,這種洗錢路徑使資金追回工作更加複雜。
Hemi於約UTC時間05:42收到安全公司Hypernative的警報,並在不到一小時內確認了根本原因。受影響的合約為不可變更且餘額為零,不會構成額外風險。Hemi的其他基礎設施未受到影響,但對攻擊者身分的調查與資金追回工作仍在進行中。
此事件凸顯了整個加密貨幣產業中代幣領取與空投實現所面臨的更廣泛隱憂。Genesis Drop合約通常僅部署一次且不可變更,這意味著單一設計疏漏可能導致未領取供應量永久暴露於風險之中。Hemi事件證明,即使是基礎設施看似穩健的協議,其周邊合約也可能承載潛在風險,而產業內為趕上市時程而倉促部署空投合約的普遍做法,可能使得類似漏洞未被發現。
對於HEMI代幣持有者而言,即時的財務影響僅限於被竊取的未領取供應量,而非用戶持有的餘額。然而,聲譽損失可能更為重大。協議層面的安全事件往往會因信心下滑而壓抑代幣估值,而Hemi的回應——包括其能否追蹤並追回被盜資金——將決定市場多快走出此事件的陰影。該團隊尚未披露是否正在考慮針對受影響的索賠群組提出任何補救或賠償方案。