Объем предложения резко вырос на 3 триллиона, старый блокчейн Harmony получил очередной смертельный удар

marsbitОпубликовано 2026-08-12Обновлено 2026-08-12

Введение

Хакеры атаковали блокчейн-протокол Harmony, воспользовавшись критической уязвимостью в логике проверки подписей и межшардовых квитанций. В результате было незаконно сгенерировано около 3 триллионов токенов ONE (оценка CertiK), что составляет 26% от общего предложения и оценивается в 23,4 миллиарда долларов. Злоумышленники перевели значительную часть токенов на биржи, вызвав обвал цены ONE почти на 38%. Команда Harmony отреагировала, выпустив патч v2026.1.1 для предотвращения дальнейшей генерации, приостановила работу моста bridge.harmony.one, сотрудничает с биржами для блокировки средств и рассматривает возможность отката сети (rollback). Это уже третий серьёзный инцидент, связанный с предложением токенов, в истории проекта, который и без того потерял большую часть своей стоимости (TVL упал с пиковых $1,4 млрд до менее $170 тыс.). Событие вновь подчеркивает уязвимость малокапитализированных блокчейнов в вопросах безопасности консенсуса и эмиссии, ставя под сомнение их устойчивость.

Автор: Махер, Foresight News

Хакерские атаки становятся "главным убийцей" криптопротоколов.

12 августа пользователь X Juiceberg сообщил в твиттере, что данные в блокчейне указывают на эксплуатацию уязвимости в протоколе Harmony. Злоумышленник, используя пустые блоки, незаконно сгенерировал около 4 миллиардов токенов ONE (стоимостью около 3 миллионов долларов США), что составляет 26% от их общего предложения. Около 2,8 миллиарда токенов были быстро переведены на биржи в период резкого падения цен, при этом конечная точка общего предложения Harmony не отразила эту дополнительную эмиссию, что привело к расхождению между фактическим предложением в блокчейне и публичными данными. У злоумышленника в блокчейне осталось около 115 миллионов токенов (около 2,9% от сгенерированного объема), подавляющее большинство остальных уже поступило на биржевые счета, было продано или хранится на кошельках для пополнения.

После объявления этой новости цена ONE упала с 0,00118 доллара до минимума 0,00056 доллара, а в настоящее время восстановилась до 0,00078 доллара, снизившись на 38% за 24 часа.

Позже официальный аккаунт Harmony в платформе X дал ответ, заявив, что работает с командой и несколькими связанными биржами, чтобы заблокировать и заморозить вовлеченные средства; одновременно ведется разработка программного патча и рассматривается возможность отката сети.

Затем официальные лица дополнительно опубликовали четыре группы связанных адресов кошельков, четко потребовав от бирж заблокировать и заморозить средства, которые можно проследить до этих адресов:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

Около 14:00 по местному времени официальные лица объявили о приостановке работы кросс-чейн моста bridge.harmony.one из-за инцидента безопасности и потребовали от всех нод-валидаторов немедленно обновиться до последней версии патча v2026.1.1. Официальное объяснение гласит, что этот патч предотвращает дальнейшую незаконную эмиссию, а последующее обновление будет обрабатывать уже сгенерированные токены. Соответствующие записи о выпуске уже видны на GitHub.

Это третий раз за последние годы, когда Harmony сталкивается с серьезными проблемами безопасности или техническими проблемами, непосредственно связанными с предложением токенов. В июне 2022 года его кросс-чейн мост Horizon подвергся атаке, в результате которой были потеряны активы на сумму около 100 миллионов долларов США, а Федеральное бюро расследований США впоследствии приписало инцидент хакерской группе, связанной с КНДР. В декабре 2023 года в системе стейкинга была обнаружена ошибка, которая привела к ошибочной генерации около 146,3 миллиона ONE, затронув 74 адреса, причем на один адрес поступило более 51 миллиона токенов, часть из которых впоследствии была переведена на биржи. Тогда официальные лица срочно выпустили патч и предприняли последующие меры.

С точки зрения объема рынка, хотя этот инцидент привел к значительному размытию предложения и резким колебаниям цен, абсолютный масштаб ущерба ограничен. До инцидента рыночная капитализация Harmony уже упала примерно до 17 миллионов долларов США, а после инцидента она снизилась до уровня около 12 миллионов долларов, испарив около 5 миллионов долларов капитализации. В 2022 году общий TVL Harmony достиг пика более 1,4 миллиарда долларов США, а последние данные DefiLlama показывают, что его TVL составляет менее 170 000 долларов США.

Согласно мониторингу CertiK Alert, по состоянию на 16:00 по местному времени, количество аномально сгенерированных токенов ONE в сети Harmony превысило 3 триллиона (стоимостью около 2,34 миллиарда долларов США), и было задействовано шесть аномальных блоков.

На начальном этапе злоумышленник использовал конечную точку общего предложения, чтобы скрыть данные об эмиссии, а разные блоки продолжали упаковываться, поэтому первоначальные 4 миллиарда дополнительной эмиссии были далеки от реальных данных.

Аккаунт X BlockWatchdog в своем анализе этого инцидента заявил, что злоумышленник воспользовался серьезной логической ошибкой в проверке квитанций между шардами и проверке подписей в Harmony, одним махом подделав около 3 триллионов токенов.

Harmony — это шардированный блокчейн, и для подтверждения переводов между разными шардами необходима "квитанция". Хакер подделал такую квитанцию, и в квитанции было указано:

Перевод из очень ранней эпохи (epoch 100, сейчас уже более 3000)

Все подписи пустые (нулевые подписи)

Перевод с мертвого адреса (0x00...dEaD)

В нормальных условиях система должна была бы сразу отклонить это. Но в системе оказалось две уязвимости: первая — ошибка в проверке подписи. Когда система проверяла, "достаточно ли подписей", она смотрела только на "сколько всего человек в комитете", а не на "сколько человек фактически подписали". В результате: если количество членов комитета ≥ 4, то даже полностью пустые подписи проходили проверку. Это как сломанный замок — можно просто толкнуть и войти. Вторая — уязвимость в защите от повторного использования. Проверка системы "была ли уже использована эта квитанция" для старых эпох зависела от полей, которые мог заполнить сам атакующий. Таким образом, атакующий мог многократно использовать одну и ту же поддельную квитанцию или обойти проверку.

Две уязвимости вместе позволили атакующему единовременно создать несколько триллионов токенов.

На момент публикации официальные лица еще не подтвердили, будет ли в конечном итоге выполнен откат сети. Откат означает восстановление состояния блокчейна до момента до атаки, что теоретически может устранить часть последствий незаконной эмиссии. Однако, как только большое количество токенов попадет на централизованные биржи и будут совершены сделки, фактический эффект будет значительно ограничен. Станут ли биржи эффективно замораживать связанные средства, как быстро патч распространится среди нод-валидаторов, а также план дальнейших действий в отношении уже сгенерированных токенов — вот ключевые переменные, которые будут в центре внимания рынка в краткосрочной перспективе.

Harmony, как блокчейн первого уровня, который изначально позиционировался как высокопроизводительный и с низкими комиссиями, когда-то занимал определенную нишу в повестке DeFi и кросс-чейн. Серия инцидентов безопасности в сочетании с долгосрочным сокращением рыночной капитализации значительно снизила его популярность на текущем крипторынке.

Этот инцидент вновь выявил уязвимость малокапитализированных блокчейнов в механизмах консенсуса и эмиссии, а также напомнил участникам рынка о необходимости более тщательно изучать историю безопасности и фактическую активность в блокчейне при оценке подобных проектов.

Связанные с этим вопросы

QКакой главный риск, связанный с безопасностью, обсуждается в статье в отношении Harmony?

AСтатья обсуждает критическую уязвимость в блокчейне Harmony, которая позволила злоумышленнику незаконно сгенерировать (подделать) триллионы токенов ONE, что привело к резкому размыванию предложения и падению стоимости.

QКакие технические уязвимости привели к атаке на Harmony 12 августа?

AАтака стала возможной из-за двух критических уязвимостей: 1) Ошибка в логике проверки подписей, из-за которой система проверяла не фактическое количество подписей, а общее количество членов комитета, позволяя пропускать квитанции с пустыми подписями. 2) Ошибка в защите от повторного использования, позволившая злоумышленнику многократно использовать одну и ту же поддельную квитанцию для создания токенов.

QКакие действия предприняла команда Harmony для устранения последствий взлома?

AКоманда Harmony предприняла несколько шагов: сотрудничала с биржами для блокировки и заморозки средств, связанных с атакованными адресами; выпустила программный патч (v2026.1.1) для предотвращения дальнейшей незаконной эмиссии; временно приостановила работу моста bridge.harmony.one; рассматривает возможность отката сети (rollback) до состояния до атаки.

QКак атака повлияла на рыночные показатели токена ONE и Harmony в целом?

AАтака привела к резкому падению цены ONE почти на 38% (с ~$0.00118 до минимума ~$0.00056). Рыночная капитализация Harmony сократилась примерно на $5 миллионов (с ~$17 млн до ~$12 млн). Общая стоимость заблокированных средств (TVL) в сети, которая ранее достигала $1.4 млрд, теперь составляет менее $170 000.

QПочему текущая ситуация с Harmony описывается как особенно критическая для проекта?

AСитуация критическая, потому что это уже третий крупный инцидент, связанный с безопасностью или ошибками в механизме предложения токенов Harmony за последние несколько лет (после взлома моста в 2022 и бага в системе стейкинга в 2023). Каждый инцидент подрывает доверие, снижает рыночную стоимость и активность в сети, ставя под вопрос долгосрочную жизнеспособность проекта.

Похожее

Bitcoin Policy Institute призвал разработчиков ИИ предоставить защитникам криптоинфраструктуры доступ к передовым моделям

Институт биткоин-политики (BPI) предупреждает о рисках, которые передовые системы искусственного интеллекта (ИИ) представляют для безопасности криптоинфраструктуры. В открытом письме к разработчикам ИИ аналитики отмечают, что современные модели уже способны анализировать код, находить уязвимости и выполнять сложную техническую работу, и эти возможности могут быстрее попасть в руки злоумышленников, чем защитников открытого ПО. Под угрозой находятся кошельки, криптографические библиотеки, ПО узлов, биржи и платежные сети, причем атаки на цифровые активы могут приводить к быстрым финансовым потерям. BPI подчеркивает, что разработчики критически важного открытого ПО, такие как команда Bitcoin Core, не имеют доступа к самым мощным ИИ-моделям и специализированным инструментам кибербезопасности, которые доступны ведущим лабораториям и их партнерам. Чтобы снизить риски, Институт призывает ИИ-лаборатории создать программы доверенного доступа для квалифицированных разработчиков, защищающих открытую финансовую инфраструктуру. Предложения включают ранний доступ к мощным моделям, выделение вычислительных ресурсов для длительных проверок безопасности, защищенные среды для анализа кода, а также доступ для небольших команд и независимых исследователей. Цель — позволить защитникам находить и устранять уязвимости до того, как ими воспользуются злоумышленники. BPI также призывает криптоиндустрию помочь в определении надежных участников таких программ и координации реагирования на угрозы.

cryptonews.ru6 мин. назад

Bitcoin Policy Institute призвал разработчиков ИИ предоставить защитникам криптоинфраструктуры доступ к передовым моделям

cryptonews.ru6 мин. назад

Bitwise сократила 14% персонала на фоне спада крипторынка

Компания Bitwise Asset Management объявила о сокращении 14% персонала, или около 25 сотрудников, в связи со спадом на крипторынке. Численность штата снизилась со 180 до 155 человек, но конкретные затронутые подразделения не были названы. Генеральный директор Хантер Хорсли заявил, что данные меры подготовки компании к будущему росту рынка, который, по его мнению, будет обусловлен более глубокой интеграцией криптоактивов в мировую экономику. Bitwise является крупным провайдером биржевых продуктов, управляющим активами на сумму около $9 млрд, включая спотовый биткоин-ETF BITB с капиталом $2,3 млрд. Сокращения в Bitwise отражают общий тренд на консолидацию и оптимизацию расходов в криптоиндустрии, который также затронул и других крупных игроков, таких как Hashdex и Grayscale Investments.

cryptonews.ru6 мин. назад

Bitwise сократила 14% персонала на фоне спада крипторынка

cryptonews.ru6 мин. назад

Хакер вывел $200 000 из кроссчейн-моста XRP

Команда проекта tx раскрыла детали атаки на кроссчейн-мост, соединяющий XRP Ledger с их блокчейном. 9 августа злоумышленник, воспользовавшись уязвимостью в логике обработки депозитов, вывел из резервного кошелька моста около 200 000 XRP (приблизительно $199 916). Инцидент произошел из-за того, что система некорректно принимала определенные транзакции и выпускала на их основе «обернутые» токены в сети tx, которые затем использовались для вывода реальных средств. Мост был остановлен, уязвимость устранена. Средства пользователей в мейннете и на биржах не пострадали. Команда привлекла экспертов и передала данные в ФБР, рассматривая варианты компенсации. Параллельно атаке подвергся блокчейн Harmony. Злоумышленник, используя пустые блоки, создал 4 млрд токенов ONE (26% от общего предложения) и вывел из них 2.8 млрд на биржи, что привело к обвалу цены монеты почти на 30%. Команда Harmony работает над заморозкой средств и рассматривает возможность отката сети. Ранее, в июне 2022 года, проект уже терял $100 млн в результате взлома, который, по данным аналитиков, был связан с хакерами из Северной Кореи.

cryptonews.ru8 мин. назад

Хакер вывел $200 000 из кроссчейн-моста XRP

cryptonews.ru8 мин. назад

USDe от Ethena забирает 43% стейблкоинов Robinhood Chain для размещения капитала

Стейблкоин USDe от Ethena стремительно занял доминирующую позицию в качестве источника долларовой ликвидности в сети Robinhood Chain, увеличив свой объем с примерно $17 млн до $253 млн за месяц. На его долю теперь приходится почти 43% от общего объема стейблкоинов в сети. USDe — это синтетический доллар, обеспеченный криптоактивами и хеджируемый деривативами, что отличает его от традиционных стейблкоинов. Его рост сигнализирует о сдвиге в использовании стейблкоинов: от простого средства обмена к инструменту для DeFi, залога и стратегий получения дохода. В то время как общий объем заблокированных средств (TVL) и количество транзакций в сети Robinhood Chain значительно выросли, число ежедневно активных пользователей осталось практически неизменным. Это указывает на то, что рост обусловлен в первую очередь притоком капитала, а не расширением пользовательской базы. Основным драйвером активности в сети в настоящее время являются мемкоины (в частности, токен $CASHCAT), на которые приходится свыше 99% торгового объема, в то время как долгосрочная стратегия Robinhood Chain связана с токенизацией реальных активов. Ключевой задачей для платформы станет преобразование текущей спекулятивной активности в устойчивые финансовые операции.

cryptonews.ru9 мин. назад

USDe от Ethena забирает 43% стейблкоинов Robinhood Chain для размещения капитала

cryptonews.ru9 мин. назад

Соучредитель Sui разрабатывает аппаратные кошельки, защищенные от квантовых атак, по цене 10 долларов

Соучредитель Mysten Labs (компании-разработчике блокчейна Sui) Костас Халкиас объявил о работе над массовым производством квантово-безопасных аппаратных кошельков стоимостью менее 10 долларов. Цель проекта — создание доступных карт для двухфакторной аутентификации (2FA) с временем формирования квантовой подписи 1–2 секунды через NFC. Халкиас отметил, что занимается этим в свободное время и готов спонсировать карты для нуждающихся пользователей. Инициатива стала ответом на недавний инцидент с аппаратным кошельком Coldcard, где уязвимость в прошивке привела к потере средств на сумму около 130 млн долларов. Хотя атака на Coldcard не была квантовой, она высветила риски криптографических сбоев в аппаратных кошельках. Проект основывается на дорожной карте Sui по внедрению квантовой безопасности на уровне протокола. Планируется добавить две схемы подписи, одобренные NIST, для повседневных счетов и хранилищ с высокой стоимостью. Существующие пользователи смогут перейти на квантово-безопасные ключи, используя текущие фразы восстановления, без полной миграции. Это структурное преимущество Sui позволяет внедрять новые методы аутентификации без радикальных хард-форков.

cryptonews.ru10 мин. назад

Соучредитель Sui разрабатывает аппаратные кошельки, защищенные от квантовых атак, по цене 10 долларов

cryptonews.ru10 мин. назад

Торговля

Спот
活动图片