Объем предложения резко вырос на 3 триллиона, старый блокчейн Harmony получил очередной смертельный удар

marsbitОпубликовано 2026-08-12Обновлено 2026-08-12

Введение

Хакеры атаковали блокчейн-протокол Harmony, воспользовавшись критической уязвимостью в логике проверки подписей и межшардовых квитанций. В результате было незаконно сгенерировано около 3 триллионов токенов ONE (оценка CertiK), что составляет 26% от общего предложения и оценивается в 23,4 миллиарда долларов. Злоумышленники перевели значительную часть токенов на биржи, вызвав обвал цены ONE почти на 38%. Команда Harmony отреагировала, выпустив патч v2026.1.1 для предотвращения дальнейшей генерации, приостановила работу моста bridge.harmony.one, сотрудничает с биржами для блокировки средств и рассматривает возможность отката сети (rollback). Это уже третий серьёзный инцидент, связанный с предложением токенов, в истории проекта, который и без того потерял большую часть своей стоимости (TVL упал с пиковых $1,4 млрд до менее $170 тыс.). Событие вновь подчеркивает уязвимость малокапитализированных блокчейнов в вопросах безопасности консенсуса и эмиссии, ставя под сомнение их устойчивость.

Автор: Махер, Foresight News

Хакерские атаки становятся "главным убийцей" криптопротоколов.

12 августа пользователь X Juiceberg сообщил в твиттере, что данные в блокчейне указывают на эксплуатацию уязвимости в протоколе Harmony. Злоумышленник, используя пустые блоки, незаконно сгенерировал около 4 миллиардов токенов ONE (стоимостью около 3 миллионов долларов США), что составляет 26% от их общего предложения. Около 2,8 миллиарда токенов были быстро переведены на биржи в период резкого падения цен, при этом конечная точка общего предложения Harmony не отразила эту дополнительную эмиссию, что привело к расхождению между фактическим предложением в блокчейне и публичными данными. У злоумышленника в блокчейне осталось около 115 миллионов токенов (около 2,9% от сгенерированного объема), подавляющее большинство остальных уже поступило на биржевые счета, было продано или хранится на кошельках для пополнения.

После объявления этой новости цена ONE упала с 0,00118 доллара до минимума 0,00056 доллара, а в настоящее время восстановилась до 0,00078 доллара, снизившись на 38% за 24 часа.

Позже официальный аккаунт Harmony в платформе X дал ответ, заявив, что работает с командой и несколькими связанными биржами, чтобы заблокировать и заморозить вовлеченные средства; одновременно ведется разработка программного патча и рассматривается возможность отката сети.

Затем официальные лица дополнительно опубликовали четыре группы связанных адресов кошельков, четко потребовав от бирж заблокировать и заморозить средства, которые можно проследить до этих адресов:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

Около 14:00 по местному времени официальные лица объявили о приостановке работы кросс-чейн моста bridge.harmony.one из-за инцидента безопасности и потребовали от всех нод-валидаторов немедленно обновиться до последней версии патча v2026.1.1. Официальное объяснение гласит, что этот патч предотвращает дальнейшую незаконную эмиссию, а последующее обновление будет обрабатывать уже сгенерированные токены. Соответствующие записи о выпуске уже видны на GitHub.

Это третий раз за последние годы, когда Harmony сталкивается с серьезными проблемами безопасности или техническими проблемами, непосредственно связанными с предложением токенов. В июне 2022 года его кросс-чейн мост Horizon подвергся атаке, в результате которой были потеряны активы на сумму около 100 миллионов долларов США, а Федеральное бюро расследований США впоследствии приписало инцидент хакерской группе, связанной с КНДР. В декабре 2023 года в системе стейкинга была обнаружена ошибка, которая привела к ошибочной генерации около 146,3 миллиона ONE, затронув 74 адреса, причем на один адрес поступило более 51 миллиона токенов, часть из которых впоследствии была переведена на биржи. Тогда официальные лица срочно выпустили патч и предприняли последующие меры.

С точки зрения объема рынка, хотя этот инцидент привел к значительному размытию предложения и резким колебаниям цен, абсолютный масштаб ущерба ограничен. До инцидента рыночная капитализация Harmony уже упала примерно до 17 миллионов долларов США, а после инцидента она снизилась до уровня около 12 миллионов долларов, испарив около 5 миллионов долларов капитализации. В 2022 году общий TVL Harmony достиг пика более 1,4 миллиарда долларов США, а последние данные DefiLlama показывают, что его TVL составляет менее 170 000 долларов США.

Согласно мониторингу CertiK Alert, по состоянию на 16:00 по местному времени, количество аномально сгенерированных токенов ONE в сети Harmony превысило 3 триллиона (стоимостью около 2,34 миллиарда долларов США), и было задействовано шесть аномальных блоков.

На начальном этапе злоумышленник использовал конечную точку общего предложения, чтобы скрыть данные об эмиссии, а разные блоки продолжали упаковываться, поэтому первоначальные 4 миллиарда дополнительной эмиссии были далеки от реальных данных.

Аккаунт X BlockWatchdog в своем анализе этого инцидента заявил, что злоумышленник воспользовался серьезной логической ошибкой в проверке квитанций между шардами и проверке подписей в Harmony, одним махом подделав около 3 триллионов токенов.

Harmony — это шардированный блокчейн, и для подтверждения переводов между разными шардами необходима "квитанция". Хакер подделал такую квитанцию, и в квитанции было указано:

Перевод из очень ранней эпохи (epoch 100, сейчас уже более 3000)

Все подписи пустые (нулевые подписи)

Перевод с мертвого адреса (0x00...dEaD)

В нормальных условиях система должна была бы сразу отклонить это. Но в системе оказалось две уязвимости: первая — ошибка в проверке подписи. Когда система проверяла, "достаточно ли подписей", она смотрела только на "сколько всего человек в комитете", а не на "сколько человек фактически подписали". В результате: если количество членов комитета ≥ 4, то даже полностью пустые подписи проходили проверку. Это как сломанный замок — можно просто толкнуть и войти. Вторая — уязвимость в защите от повторного использования. Проверка системы "была ли уже использована эта квитанция" для старых эпох зависела от полей, которые мог заполнить сам атакующий. Таким образом, атакующий мог многократно использовать одну и ту же поддельную квитанцию или обойти проверку.

Две уязвимости вместе позволили атакующему единовременно создать несколько триллионов токенов.

На момент публикации официальные лица еще не подтвердили, будет ли в конечном итоге выполнен откат сети. Откат означает восстановление состояния блокчейна до момента до атаки, что теоретически может устранить часть последствий незаконной эмиссии. Однако, как только большое количество токенов попадет на централизованные биржи и будут совершены сделки, фактический эффект будет значительно ограничен. Станут ли биржи эффективно замораживать связанные средства, как быстро патч распространится среди нод-валидаторов, а также план дальнейших действий в отношении уже сгенерированных токенов — вот ключевые переменные, которые будут в центре внимания рынка в краткосрочной перспективе.

Harmony, как блокчейн первого уровня, который изначально позиционировался как высокопроизводительный и с низкими комиссиями, когда-то занимал определенную нишу в повестке DeFi и кросс-чейн. Серия инцидентов безопасности в сочетании с долгосрочным сокращением рыночной капитализации значительно снизила его популярность на текущем крипторынке.

Этот инцидент вновь выявил уязвимость малокапитализированных блокчейнов в механизмах консенсуса и эмиссии, а также напомнил участникам рынка о необходимости более тщательно изучать историю безопасности и фактическую активность в блокчейне при оценке подобных проектов.

Связанные с этим вопросы

QКакой главный риск, связанный с безопасностью, обсуждается в статье в отношении Harmony?

AСтатья обсуждает критическую уязвимость в блокчейне Harmony, которая позволила злоумышленнику незаконно сгенерировать (подделать) триллионы токенов ONE, что привело к резкому размыванию предложения и падению стоимости.

QКакие технические уязвимости привели к атаке на Harmony 12 августа?

AАтака стала возможной из-за двух критических уязвимостей: 1) Ошибка в логике проверки подписей, из-за которой система проверяла не фактическое количество подписей, а общее количество членов комитета, позволяя пропускать квитанции с пустыми подписями. 2) Ошибка в защите от повторного использования, позволившая злоумышленнику многократно использовать одну и ту же поддельную квитанцию для создания токенов.

QКакие действия предприняла команда Harmony для устранения последствий взлома?

AКоманда Harmony предприняла несколько шагов: сотрудничала с биржами для блокировки и заморозки средств, связанных с атакованными адресами; выпустила программный патч (v2026.1.1) для предотвращения дальнейшей незаконной эмиссии; временно приостановила работу моста bridge.harmony.one; рассматривает возможность отката сети (rollback) до состояния до атаки.

QКак атака повлияла на рыночные показатели токена ONE и Harmony в целом?

AАтака привела к резкому падению цены ONE почти на 38% (с ~$0.00118 до минимума ~$0.00056). Рыночная капитализация Harmony сократилась примерно на $5 миллионов (с ~$17 млн до ~$12 млн). Общая стоимость заблокированных средств (TVL) в сети, которая ранее достигала $1.4 млрд, теперь составляет менее $170 000.

QПочему текущая ситуация с Harmony описывается как особенно критическая для проекта?

AСитуация критическая, потому что это уже третий крупный инцидент, связанный с безопасностью или ошибками в механизме предложения токенов Harmony за последние несколько лет (после взлома моста в 2022 и бага в системе стейкинга в 2023). Каждый инцидент подрывает доверие, снижает рыночную стоимость и активность в сети, ставя под вопрос долгосрочную жизнеспособность проекта.

Похожее

Wildberries и Ozon начинают принимать оплату цифровыми рублями

Крупнейшие российские маркетплейсы Wildberries и Ozon начнут принимать цифровой рубль в качестве средства оплаты. Ozon запустит прием цифрового рубля в тестовом режиме с сентября, а в Wildberries заявили о готовности действовать в соответствии с требованиями Банка России. С 1 сентября в приложениях 12 системно значимых банков, включая Сбер, ВТБ и Альфа-Банк, появится возможность открыть кошелек для цифрового рубля. Банк России установит лимит на его пополнение в размере 300 000 рублей в месяц. Согласно закону, с сентября обязаны принимать цифровой рубль крупные торговые сети с выручкой свыше 120 млн рублей в год, а в будущем обязанность может распространиться на более мелких продавцов. Для стимулирования использования цифровой валюты с 2027 года банки будут получать вознаграждение за выплату зарплат в цифровых рублях.

cryptonews.ru6 мин. назад

Wildberries и Ozon начинают принимать оплату цифровыми рублями

cryptonews.ru6 мин. назад

Торговля

Спот
活动图片