
El exchange de criptomonedas surcoreano Upbit listó Cluster Protocol y Useless Coin el 8 de septiembre, pero canceló el debut programado de Hemi tras identificar pruebas de un robo de tokens.
Upbit anunció inicialmente que el trading de HEMI y USELESS comenzaría contra Bitcoin y Tether a las 9:30 p.m. hora estándar de Corea. El exchange actualizó posteriormente su aviso a las 9:12 p.m., 18 minutos antes de la apertura prevista, para cancelar el soporte de HEMI.
El exchange dijo que se había explotado una vulnerabilidad de seguridad el día anterior y que los tokens HEMI parecían haber sido robados. Upbit afirmó que revisó cómo el incidente podría afectar el trading antes de decidir no abrir los mercados.
Hemi confirmó que un atacante explotó su contrato heredado Genesis Drop a las 03:36 UTC del 7 de septiembre. El informe post-mortem del proyecto indicó que se sustrajeron aproximadamente 124,5 millones de tokens HEMI no reclamados.
El atacante utilizó una vulnerabilidad de reentrada en un contrato MerkleBox modificado. Según Hemi, el contrato creaba bloqueos de tokens antes de actualizar el saldo reclamable restante. También permitía a los usuarios configurar grupos de reclamo con contratos de bloqueo personalizados.
El atacante creó un grupo de reclamo malicioso y llamó repetidamente a la función de reclamo antes de que se actualizara su contabilidad. La operación utilizó un préstamo flash de dos millones de HEMI y ejecutó recursivamente el proceso de reclamo 63 veces.
Hemi declaró que el atacante vendió aproximadamente 80,15 millones de HEMI por unos 158.200 USDT y otros 41,4 millones por aproximadamente 84.900 USDC. Unos 2,95 millones de HEMI se intercambiaron por 0,3442 hemiBTC.
Las ventas generaron finalmente unos 255.000 dólares en stablecoins. El atacante movió los fondos a través de Ethereum, Arbitrum, BNB Chain, Optimism, Avalanche y Polygon antes de convertir la mayor parte de los ingresos en Ether.
Hemi afirmó que el ataque solo implicó el contrato de reclamo de Genesis Drop. Dijo que los tokens HEMI y veHEMI, la Máquina Virtual Hemi, los túneles nativos y los sistemas de puente de terceros no se vieron afectados. Estas son declaraciones del proyecto basadas en su investigación interna.
Cluster Protocol comenzó a operar a las 2:30 p.m. hora de Corea en los mercados KRW, BTC y USDT de Upbit. Los depósitos y retiros son compatibles solo a través de Base utilizando el contrato especificado por Upbit.
Upbit describió Cluster Protocol como una infraestructura de inteligencia artificial que conecta modelos, datos, computación GPU y agentes de IA a través de una interfaz y un sistema de pago en cadena. CP soporta pagos, staking e incentivos para participantes dentro del protocolo.
El exchange inicialmente restringió las compras de CP durante aproximadamente cinco minutos. Las órdenes de venta con un precio al menos un 10% por debajo del precio de cierre anterior también fueron restringidas durante ese período. Solo las órdenes límite estuvieron disponibles durante las primeras dos horas.
El trading de USELESS procedió contra BTC y USDT en la apertura programada de las 9:30 p.m. Upbit solo admite depósitos y retiros a través de Solana.
USELESS no afirma una utilidad técnica. Upbit lo describió como una memecoin centrada en la comunidad, construida alrededor de la idea satírica de no prometer ningún producto o hoja de ruta de desarrollo centralizada.
Los dos listados siguen la reciente expansión de Upbit de mercados de tokens más pequeños. En una cobertura relacionada, el exchange añadió ocho pares de trading para cuatro altcoins en agosto. Upbit también introdujo recientemente el acceso directo a wones coreanos para varios tokens.
Hemi dijo que identificó la vulnerabilidad aproximadamente dos horas y 44 minutos después de que ocurriera la explotación. El proyecto contactó a sus socios y luego remitió el incidente al servicio de respuesta de seguridad SEAL 911.
El proyecto afirmó que no quedaban HEMI robados bajo el control del atacante porque los tokens ya habían sido vendidos. Sin embargo, la mayoría de los fondos convertidos permanecían en una dirección de Ethereum asociada con el atacante cuando Hemi publicó su informe.
Hemi no anunció reembolsos, una fecha límite de recuperación o una devolución negociada de fondos. Dijo que estaba rastreando los fondos, trabajando con las fuerzas del orden y empresas de seguridad, y explorando opciones de recuperación.
Otros exchanges pueden realizar sus propias revisiones. Bithumb colocó a HEMI bajo una advertencia de inversión tras identificar retiros anómalos del contrato Genesis Drop. Ese proceso podría llevar a restricciones adicionales a menos que el proyecto aborde las preocupaciones del exchange.
Upbit dijo que reforzaría sus procedimientos de revisión previos al listado después de cancelar el trading de HEMI. El exchange no dio una nueva fecha de listado, y la cancelación significa que HEMI requerirá una nueva evaluación antes de cualquier futuro lanzamiento en Upbit.
La medida se produce mientras los reguladores surcoreanos continúan examinando la seguridad de los exchanges y la protección del consumidor. Como informó crypto.news, las autoridades han iniciado procedimientos de sanción contra Dunamu, operador de Upbit, por una violación de billetera separada reportada en noviembre de 2025.