
Bursa cripto sud-coreeană Upbit a listat Cluster Protocol și Useless Coin pe 8 septembrie, dar a anulat debutul programat al Hemi după ce a identificat dovezi ale unui furt de token-uri.
Upbit a anunțat inițial că tranzacționarea HEMI și USELESS va începe împotriva Bitcoin și Tether la ora 21:30, ora standard a Coreei. Bursa și-a actualizat ulterior anunțul la ora 21:12, cu 18 minute înainte de deschiderea planificată, pentru a anula suportul pentru HEMI.
Bursa a declarat că o vulnerabilitate de securitate fusese exploatată în ziua precedentă și că token-urile HEMI păreau să fi fost furate. Upbit a declarat că a analizat modul în care incidentul ar putea afecta tranzacționarea înainte de a decide să nu deschidă piețele.
Hemi a confirmat că un atacator a exploatat contractul său vechi Genesis Drop la ora 03:36 UTC pe 7 septembrie. Analiza post-incident a proiectului a indicat că aproximativ 124,5 milioane de token-uri HEMI nerevendicate au fost sustrase.
Atacatorul a folosit o vulnerabilitate de reintranță într-un contract MerkleBox modificat. Potrivit Hemi, contractul a creat blocări de token-uri înainte de a actualiza soldul rămas de revendicat. De asemenea, a permis utilizatorilor să configureze grupuri de revendicare cu contracte personalizate de blocare.
Atacatorul a creat un grup de revendicare malițios și a apelat în mod repetat funcția de revendicare înainte ca contabilitatea sa să se actualizeze. Operațiunea a utilizat un împrumut flash de două milioane de HEMI și a executat recursiv procesul de revendicare de 63 de ori.
Hemi a declarat că atacatorul a vândut aproximativ 80,15 milioane HEMI pentru aproximativ 158.200 USDT și alte 41,4 milioane pentru aproximativ 84.900 USDC. Aproximativ 2,95 milioane HEMI au fost schimbate pentru 0,3442 hemiBTC.
Vânzările au generat în cele din urmă aproximativ 255.000 de dolari în stablecoin-uri. Atacatorul a mutat fondurile prin Ethereum, Arbitrum, BNB Chain, Optimism, Avalanche și Polygon înainte de a converti majoritatea încasărilor în Ether.
Hemi a declarat că atacul a implicat doar contractul de revendicare Genesis Drop. A precizat că token-urile HEMI și veHEMI, Hemi Virtual Machine, tunelurile native și sistemele de bridging terțe nu au fost afectate. Acestea sunt declarații ale proiectului bazate pe investigația sa internă.
Cluster Protocol a început să se tranzacționeze la ora 14:30, ora Coreei, pe piețele KRW, BTC și USDT ale Upbit. Depunerile și retragerile sunt acceptate doar prin Base, utilizând contractul specificat de Upbit.
Upbit a descris Cluster Protocol ca fiind o infrastructură de inteligență artificială care conectează modele, date, calcul GPU și agenți AI printr-o singură interfață și un sistem de plată onchain. CP sprijină plățile, staking-ul și stimulentele pentru participanți în cadrul protocolului.
Bursa a restricționat inițial achizițiile CP pentru aproximativ cinci minute. Ordinele de vânzare prețuite cu cel puțin 10% sub prețul de închidere anterior au fost, de asemenea, restricționate în acea perioadă. Doar ordinele limită au fost disponibile în primele două ore.
Tranzacționarea USELESS a continuat împotriva BTC și USDT la deschiderea programată la ora 21:30. Upbit suportă depuneri și retrageri doar prin Solana.
USELESS nu revendică o utilitate tehnică. Upbit l-a descris ca fiind o monedă meme axată pe comunitate, construită în jurul ideii satirice de a nu promite niciun produs sau o foaie de parcurs de dezvoltare centralizată.
Cele două listări urmează extinderii recente a Upbit pe piețele token-urilor mai mici. Într-o știre conexe, bursa a adăugat opt perechi de tranzacționare pentru patru altcoin-uri în august. Upbit a introdus, de asemenea, recent acces direct la wonul coreean pentru mai multe token-uri.
Hemi a declarat că a identificat vulnerabilitatea la aproximativ două ore și 44 de minute după producerea exploit-ului. Proiectul a contactat parteneri și ulterior a raportat incidentul serviciului de răspuns la securitate SEAL 911.
Proiectul a declarat că niciun HEMI furat nu a rămas sub controlul atacatorului, deoarece token-urile fuseseră deja vândute. Cu toate acestea, majoritatea încasărilor convertite au rămas într-o adresă Ethereum asociată atacatorului atunci când Hemi a publicat raportul său.
Hemi nu a anunțat rambursări, un termen limită de recuperare sau o returnare negociată a fondurilor. A declarat că urmărește încasările, colaborează cu forțele de ordine și firmele de securitate și explorează opțiunile de recuperare.
Alte burse pot efectua propriile revizuiri. Bithumb a plasat HEMI sub un avertisment de investiție după ce a identificat retrageri anormale din contractul Genesis Drop. Acest proces ar putea duce la restricții suplimentare dacă proiectul nu abordează preocupările bursei.
Upbit a declarat că își va consolida procedurile de revizuire înainte de listare după anularea tranzacționării HEMI. Bursa nu a comunicat o nouă dată de listare, iar anularea înseamnă că HEMI va necesita o nouă evaluare înainte de orice lansare viitoare pe Upbit.
Acțiunea vine în contextul în care autoritățile de reglementare sud-coreene continuă să examineze securitatea burselor și protecția consumatorilor. După cum a raportat crypto.news, autoritățile au deschis proceduri de sancționare împotriva operatorului Upbit, Dunamu, pentru o încălcare separată a portofelului raportată în noiembrie 2025.