Автор: Махер, Foresight News
Хакерские атаки становятся "главным убийцей" криптопротоколов.
12 августа пользователь X Juiceberg сообщил в твиттере, что данные в блокчейне указывают на эксплуатацию уязвимости в протоколе Harmony. Злоумышленник, используя пустые блоки, незаконно сгенерировал около 4 миллиардов токенов ONE (стоимостью около 3 миллионов долларов США), что составляет 26% от их общего предложения. Около 2,8 миллиарда токенов были быстро переведены на биржи в период резкого падения цен, при этом конечная точка общего предложения Harmony не отразила эту дополнительную эмиссию, что привело к расхождению между фактическим предложением в блокчейне и публичными данными. У злоумышленника в блокчейне осталось около 115 миллионов токенов (около 2,9% от сгенерированного объема), подавляющее большинство остальных уже поступило на биржевые счета, было продано или хранится на кошельках для пополнения.
После объявления этой новости цена ONE упала с 0,00118 доллара до минимума 0,00056 доллара, а в настоящее время восстановилась до 0,00078 доллара, снизившись на 38% за 24 часа.

Позже официальный аккаунт Harmony в платформе X дал ответ, заявив, что работает с командой и несколькими связанными биржами, чтобы заблокировать и заморозить вовлеченные средства; одновременно ведется разработка программного патча и рассматривается возможность отката сети.
Затем официальные лица дополнительно опубликовали четыре группы связанных адресов кошельков, четко потребовав от бирж заблокировать и заморозить средства, которые можно проследить до этих адресов:
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
- one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
Около 14:00 по местному времени официальные лица объявили о приостановке работы кросс-чейн моста bridge.harmony.one из-за инцидента безопасности и потребовали от всех нод-валидаторов немедленно обновиться до последней версии патча v2026.1.1. Официальное объяснение гласит, что этот патч предотвращает дальнейшую незаконную эмиссию, а последующее обновление будет обрабатывать уже сгенерированные токены. Соответствующие записи о выпуске уже видны на GitHub.
Это третий раз за последние годы, когда Harmony сталкивается с серьезными проблемами безопасности или техническими проблемами, непосредственно связанными с предложением токенов. В июне 2022 года его кросс-чейн мост Horizon подвергся атаке, в результате которой были потеряны активы на сумму около 100 миллионов долларов США, а Федеральное бюро расследований США впоследствии приписало инцидент хакерской группе, связанной с КНДР. В декабре 2023 года в системе стейкинга была обнаружена ошибка, которая привела к ошибочной генерации около 146,3 миллиона ONE, затронув 74 адреса, причем на один адрес поступило более 51 миллиона токенов, часть из которых впоследствии была переведена на биржи. Тогда официальные лица срочно выпустили патч и предприняли последующие меры.
С точки зрения объема рынка, хотя этот инцидент привел к значительному размытию предложения и резким колебаниям цен, абсолютный масштаб ущерба ограничен. До инцидента рыночная капитализация Harmony уже упала примерно до 17 миллионов долларов США, а после инцидента она снизилась до уровня около 12 миллионов долларов, испарив около 5 миллионов долларов капитализации. В 2022 году общий TVL Harmony достиг пика более 1,4 миллиарда долларов США, а последние данные DefiLlama показывают, что его TVL составляет менее 170 000 долларов США.

Согласно мониторингу CertiK Alert, по состоянию на 16:00 по местному времени, количество аномально сгенерированных токенов ONE в сети Harmony превысило 3 триллиона (стоимостью около 2,34 миллиарда долларов США), и было задействовано шесть аномальных блоков.
На начальном этапе злоумышленник использовал конечную точку общего предложения, чтобы скрыть данные об эмиссии, а разные блоки продолжали упаковываться, поэтому первоначальные 4 миллиарда дополнительной эмиссии были далеки от реальных данных.

Аккаунт X BlockWatchdog в своем анализе этого инцидента заявил, что злоумышленник воспользовался серьезной логической ошибкой в проверке квитанций между шардами и проверке подписей в Harmony, одним махом подделав около 3 триллионов токенов.

Harmony — это шардированный блокчейн, и для подтверждения переводов между разными шардами необходима "квитанция". Хакер подделал такую квитанцию, и в квитанции было указано:
Перевод из очень ранней эпохи (epoch 100, сейчас уже более 3000)
Все подписи пустые (нулевые подписи)
Перевод с мертвого адреса (0x00...dEaD)
В нормальных условиях система должна была бы сразу отклонить это. Но в системе оказалось две уязвимости: первая — ошибка в проверке подписи. Когда система проверяла, "достаточно ли подписей", она смотрела только на "сколько всего человек в комитете", а не на "сколько человек фактически подписали". В результате: если количество членов комитета ≥ 4, то даже полностью пустые подписи проходили проверку. Это как сломанный замок — можно просто толкнуть и войти. Вторая — уязвимость в защите от повторного использования. Проверка системы "была ли уже использована эта квитанция" для старых эпох зависела от полей, которые мог заполнить сам атакующий. Таким образом, атакующий мог многократно использовать одну и ту же поддельную квитанцию или обойти проверку.
Две уязвимости вместе позволили атакующему единовременно создать несколько триллионов токенов.
На момент публикации официальные лица еще не подтвердили, будет ли в конечном итоге выполнен откат сети. Откат означает восстановление состояния блокчейна до момента до атаки, что теоретически может устранить часть последствий незаконной эмиссии. Однако, как только большое количество токенов попадет на централизованные биржи и будут совершены сделки, фактический эффект будет значительно ограничен. Станут ли биржи эффективно замораживать связанные средства, как быстро патч распространится среди нод-валидаторов, а также план дальнейших действий в отношении уже сгенерированных токенов — вот ключевые переменные, которые будут в центре внимания рынка в краткосрочной перспективе.
Harmony, как блокчейн первого уровня, который изначально позиционировался как высокопроизводительный и с низкими комиссиями, когда-то занимал определенную нишу в повестке DeFi и кросс-чейн. Серия инцидентов безопасности в сочетании с долгосрочным сокращением рыночной капитализации значительно снизила его популярность на текущем крипторынке.
Этот инцидент вновь выявил уязвимость малокапитализированных блокчейнов в механизмах консенсуса и эмиссии, а также напомнил участникам рынка о необходимости более тщательно изучать историю безопасности и фактическую активность в блокчейне при оценке подобных проектов.





