Vol de jetons HEMI sur Upbit et découverte d'une attaque par contrat intelligent

Upbit, le plus grand échange de crypto-monnaie de Corée du Sud, avait prévu une journée de lancement : trois nouveaux jetons en une seule journée. Au lieu de cela, le 8 septembre 2026, la plateforme s’est retrouvée à gérer quelque chose de beaucoup plus délicat. Le Vol de token HEMI sur Upbit a forcé l'échange à annuler le lancement du token à la dernière minute, à peine 18 minutes avant l'ouverture prévue, après avoir identifié des traces d'une attaque de contrat intelligent survenue la veille. Cluster Protocol et USELESS sont cependant arrivés sur le marché comme prévu.

Points clés

  • Upbit a annulé le trading HEMI après avoir identifié un vol de token lié à un exploit de contrat intelligent du 7 septembre.
  • Un attaquant a volé environ 124,5 millions de jetons HEMI pas encore revendiqué, exploitant une vulnérabilité de réentrée.
  • Les fonds volés ont été convertis en pièces stables et en Ether et déplacés sur plusieurs blockchains, notamment Ethereum, Arbitrum, BNB Chain, Optimism, Avalanche et Polygon.
  • Cluster Protocol (CP) et USELESS ont commencé à négocier régulièrement sur Upbit, respectivement à 2h30 et 21h30, heure coréenne.
  • Hemi a précisé que seul le contrat Genesis Drop était affecté, tandis que le jeton principal HEMI, veHEMI et l'infrastructure réseau restaient intacts.

Upbit suspend le trading HEMI après un vol de jetons

Upbit avait prévu d'ouvrir simultanément HEMI et USELESS contre Bitcoin et Tether à 21h30, heure coréenne, le 8 septembre. Cependant, la bourse a mis à jour l'avis à 21h12, dix-huit minutes seulement avant l'heure prévue, pour communiquer l'annulation du support pour HEMI. La décision est intervenue après que l'échange a repéré des preuves d'un vol de token lié à une vulnérabilité exploitée la veille. Upbit a déclaré avoir évalué l'impact potentiel de l'incident sur le marché avant de décider de ne pas ouvrir les négociations.

L'exploit du 7 septembre et les tokens volés

L'exploit remonte au 7 septembre 2026. Un attaquant a drainé environ 124,5 millions de jetons HEMI non encore réclamésexploitant une faille dans le contrat lié au programme Genesis Drop. Hemi a expliqué avoir identifié la vulnérabilité environ deux heures et 44 minutes après le début de l'attaque, un intervalle qui permettait encore à l'attaquant de terminer l'opération avant d'être bloqué. Le projet a publié une autopsie technique pour reconstituer la dynamique de l'attaque et rassurer la communauté sur l'étendue des dégâts.

Comment fonctionne l'attaque et où sont passés les fonds

A la base du Vol de token HEMI sur Upbit il y en a un vulnérabilité de réentrée identifié dans une version modifiée du contrat MerkleBox. Le mécanisme créait des blocs de jetons (blocages) avant de mettre à jour le solde restant disponible pour la réclamation, et permettait aux utilisateurs de créer des groupes de réclamations avec des contrats de blocage personnalisés – une combinaison qui ouvrait la porte à l'exploit.

La vulnérabilité de réentrée et le prêt flash

L'attaquant a créé un groupe de réclamations malveillant et a appelé à plusieurs reprises la fonction de réclamation avant la mise à jour de la comptabilité contractuelle. L'opération reposait sur un Prêt flash HEMI de deux millionsexécuter la procédure de réclamation de manière récursive pour 63 fois consécutif. Il s’agit d’une technique classique dans les attaques DeFi, mais son efficacité dépend toujours de failles spécifiques de mise en œuvre, comme celle identifiée dans le contrat Genesis Drop.

L'argent volé est converti en pièces stables et en Ether

Selon la reconstruction Hemi, le contrat à terme a été vendu environ 80,15 millions HEMI pour 158 200 USDT et d'autres 41,4 millions pour environ 84 900 USDC. Environ 2,95 millions de HEMI ont été échangés contre 0,3442 hemiBTC. Au total, les ventes ont généré environ 255 000 $ en pièces stables. Les fonds ont ensuite transité par Ethereum, Arbitrum, BNB Chain, Optimism, Avalanche et Polygon, avant d'être en grande partie convertis en Ether. Ce type de fragmentation sur plusieurs blockchains rend le traçage et la récupération des fonds plus complexes, un problème récurrent en matière de sécurité cryptographique lorsque les exploits impliquent plusieurs ponts et réseaux.

Hemi a précisé que l'attaque affectait exclusivement le contrat de réclamation Genesis Drop, tandis que le jeton HEMI, le jeton de gouvernance veHEMI, la machine virtuelle Hemi, les tunnels natifs et les systèmes de pontage tiers n'étaient pas affectés. Il s'agit d'une distinction importante : elle sépare un incident limité à un mécanisme de distribution d'une compromission de l'ensemble de l'infrastructure du réseau, qui aurait eu des conséquences bien plus graves.

Cluster Protocol et USELESS : les nouveaux listings Upbit

Alors que HEMI est resté en dehors des marchés, Cluster Protocol et USELESS ont suivi le calendrier initial. Le lancement montre comment Upbit a choisi d'isoler le problème de sécurité sur un seul jeton, sans interrompre toute la journée de cotation.

Protocole de cluster entre l'IA et la blockchain

Cluster Protocol a commencé à être négocié à 2 h 30, heure coréenne, sur les marchés KRW, BTC et USDT d'Upbit, avec des dépôts et des retraits pris en charge exclusivement via le réseau de base. Upbit décrit CP comme une infrastructure d'IA qui connecte les modèles, les données, la puissance de calcul GPU et les agents d'IA via une interface unique, dotée d'un système de paiement en chaîne pour le jalonnement et les incitations aux participants. Le jeton dispose d'une offre maximale de 5 milliards d'unités, dont environ 1,37 milliard en circulation, soit 27,38 % du total, au lancement. Bithumb, la deuxième plus grande bourse coréenne, a ensuite ajouté son marché CP/KRW le même jour.

Au début de la négociation, Upbit a restreint les achats de CP pendant environ cinq minutes, imposant des restrictions sur les ordres de vente à des prix inférieurs d'au moins 10 % à ceux de la clôture précédente. Pendant les deux premières heures, seuls les ordres limités étaient disponibles, une mesure typique pour contenir la volatilité dans les premières étapes de tarification.

USELESS a plutôt commencé à négocier contre BTC et USDT à 21h30, heure initialement prévue pour HEMI également. Les dépôts et retraits ne sont pris en charge que via Solana. Upbit le décrit comme une pièce de monnaie orientée vers la communauté, construite autour de l'idée satirique de ne promettre aucune utilité technique ni feuille de route de développement centralisée : pas de préventes, pas d'allocations réservées à l'équipe.

Bithumb, Upbit et l'avenir de la sécurité sur les bourses

L’épisode a également eu des répercussions immédiates en dehors d’Upbit. Bithumb a publié un avertissement d'investissement sur HEMI après avoir identifié des retraits anormaux du contrat Genesis Drop, signe que le problème de sécurité n'est pas passé inaperçu auprès des autres opérateurs du marché coréen.

Upbit a déclaré qu'il renforcerait ses procédures d'examen préalable à la cotation suite à l'annulation de la négociation HEMI. Le token devra passer une nouvelle évaluation de sécurité avant de pouvoir éventuellement être relancé sur la plateforme à l'avenir. C'est un détail non négligeable : un token qui avait déjà été examiné par les équipes techniques d'une grande bourse a quand même fini victime d'une faille qui n'a pas été détectée à temps, et cela ramène l'attention sur la réelle capacité des bourses à évaluer la sécurité des contrats avant la cotation.

Cette histoire s’inscrit dans un contexte plus large, dans lequel les régulateurs continuent d’examiner attentivement la sécurité des échanges et la protection des consommateurs dans le secteur de la cryptographie. Chaque exploit de ce type, même lorsqu'il est limité à un seul contrat comme dans le cas de Genesis Drop, alimente la pression en faveur de normes d'audit plus strictes avant qu'un jeton n'arrive sur le marché de détail.

FAQ

Pourquoi Upbit a-t-il annulé le trading HEMI ?

Upbit a annulé les transactions sur HEMI après avoir identifié une vulnérabilité de sécurité exploitée le 7 septembre, qui a entraîné le vol d'environ 124,5 millions de jetons HEMI non réclamés.

Comment le token HEMI a-t-il été exploité ?

Un attaquant a exploité une vulnérabilité de réentrée dans une version modifiée du contrat MerkleBox, invoquant à plusieurs reprises la fonction de réclamation à l'aide d'un prêt flash.

Qu’est-il arrivé aux jetons HEMI volés ?

L'attaquant a converti les jetons volés en pièces stables et Ether, déplaçant les fonds via Ethereum, Arbitrum, BNB Chain, Optimism, Avalanche et Polygon.

L'infrastructure de base du réseau Hemi a-t-elle été affectée par l'exploit ?

Non. L’attaque concernait exclusivement le contrat de réclamation Genesis Drop ; le jeton HEMI, le réseau central, les tunnels natifs et les systèmes de pontage sont restés inchangés.

Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.

Voir l’article original en italien