Visar inlägg med etikett Harmony ONE-utnyttjande. Visa alla inlägg
Visar inlägg med etikett Harmony ONE-utnyttjande. Visa alla inlägg

Harmony utnyttjade förfalskade 3.01 biljoner tokens, de vill fixa det genom att återställa blockkedjan till pre-hack-datum...

Harmony Exploit

Harmonys senaste säkerhetsincident har gått från dåligt till surrealistiskt. Det som inledningsvis såg ut som en obehörig myntning av cirka 4 miljarder ONE har förvandlats till en rekonstruerad summa på ungefär 3.01 biljoner förfalskade tokens, och nätverkets valda lösning är lika dramatisk: rulla tillbaka blockkedjan till en punkt före exploiten och kasta bort allt som registrerats efter den.

Harmony säger att det förfalskade utbudet skapades genom sex cross-shard-transaktioner och skickades till fyra angriparkontrollerade plånböcker. En plånbok ensam flyttade 2.385 biljoner ONE genom 477 lyckade överföringar på bara 106 sekunder. Vid priser före attacken hade den kvantiteten ett nominellt värde mätt i miljarder dollar, även om ingen angripare realistiskt sett skulle kunna sälja biljoner ONE någonstans i närheten av marknadspriset före attacken.

Den ursprungliga siffran på 4 miljarder var bara början

Harmony erkände först händelsen den 12 augusti efter att forskare upptäckt obehörig ONE som dyker upp genom tomma block. Den tidiga analysen identifierade två poster som skapade 1 miljard och 3 miljarder ONE. Siffran på 4 miljarder var alarmerande i sig eftersom den representerade en stor del av det legitima tokenutbudet.

En djupare rekonstruktion förändrade skalan fullständigt. Harmonys senare uppdatering om incidenten sa att utredarna hittade en brist i verifieringen av kvitton mellan olika shards som gjorde det möjligt att behandla giltiga kvitton mer än en gång.

Enkelt uttryckt är ett cross-shard-kvitto bevis på att något har hänt på en del av Harmonys shardade nätverk och bör krediteras på en annan. Om det kvittot kan återanvändas kan mottagarsidan kreditera värdet upprepade gånger utan att en matchande debitering sker igen på sändande sida. Det förvandlar ett bokföringsbevis till en tryckpress, vilket i allmänhet inte är en funktion man vill ha i ett monetärt system.

Harmony åtgärdade sårbarheten den 12 augusti med Mainnet v2026.1.1 och suspenderade bridge-tjänster medan de arbetade med validatorer, utbyten och infrastrukturleverantörer för att begränsa skadan. Projektet har sagt att de spårade mer än 99.9 % av de förfalskade ONE-vägarna till plånböcker eller tjänstekluster. Att spåra en väg är dock inte samma sak som att återställa pengarna eller identifiera personen bakom plånboken.

Varför Harmony valde en fullständig återställning

Teamet övervägde mindre störande alternativ. Dessa inkluderade svartlistning av plånböcker, försök att bränna förfalskade tokens, selektivt spela upp legitima transaktioner och till och med migrera ONE till en ny token. Harmony drog slutsatsen att varje alternativ skapade sina egna problem, särskilt eftersom förfalskade tokens redan hade rört sig genom börser, decentraliserade pooler, bryggor och andra plånböcker.

Om en oskyldig användare fick EN som hade passerat genom en pool kopplad till en angripare, skulle en trubbig svartlista eller bränning kunna straffa fel person. Att selektivt återställa transaktioner låter renare tills smarta kontrakt, saldon, transaktionsnoncer och beroende transaktioner inte längre stämmer överens med den ändrade historiken.

Harmonys svar är ett fast återställningsfönster. Dess återställningsplan håller Shard 0 vid block 92 730 034 och Shard 1 vid block 94 978 278, båda tidsstämplade 11 augusti kl. 23:25:37 UTC. Nya block skulle sedan produceras från ersättningsdatabaser byggda runt dessa kontrollpunkter.

Kostnaden är verklig. Harmony säger att det kasserade fönstret innehåller 141 628 på varandra följande block, 109 126 regelbundna transaktioner och 315 staking-transaktioner. Det är inte alla angripartransaktioner. Legitim aktivitet efter att kontrollpunkten försvinner också.

Harmony säger att cirka 95.8 % av de berörda regelbundna transaktionerna var automatiserad aktivitet, varav mycket var kopplad till decentraliserade utbytesrobotar. Nätverket sa också att endast 22 av de 109 126 regelbundna transaktionerna var enkla nativa överföringar utan något uppenbart beroende i dess data. Även dessa kan inte bara släppas tillbaka till ersättningskedjan med fullständig tillförsikt eftersom tillståndet runt dem kan ha förändrats.

Så här ser blockkedjefinaliteten ut under stress

Debatter om återställning tenderar att bli filosofiska väldigt snabbt eftersom blockkedjor marknadsför sig kring oföränderlighet. I praktiken är publika kedjor mjukvarusystem som drivs av mänskliga gemenskaper, validatorer och utvecklare. När själva huvudboken har accepterat en katastrofal mängd förfalskad tillgång, skadar varje tillgängligt val något.

Gör ingenting, och biljoner obehöriga tokens förblir en del av huvudboken. Svartlista aggressivt, och oskyldiga innehavare kan fastna i explosionsradien. Försök med en kirurgisk rekonstruktion, och subtila tillståndsavvikelser kan skapa en andra katastrof. Rulla tillbaka kedjan, och giltiga transaktioner som användare rimligen trodde var slutgiltiga raderas.

Harmony valde det sista alternativet eftersom de anser att en enda granskad gräns som tillämpas på alla skapar den lägsta risken för ytterligare en exploitation eller konsensusmisslyckande. Huruvida validatorer, utbyten, bryggor och användare kan koordinera omstarten snyggt är nu det praktiska testet.

Harmony har varit här förut, men den här attacken är annorlunda

Händelsen drabbar även ett nätverk med smärtsam säkerhetshistorik. År 2022 förlorade Harmonys Horizon-brygga cirka 100 miljoner dollar i kryptovalutor. FBI tillskrev senare stölden till Nordkoreas Lazarus Group. Attacken riktade sig mot brygginfrastruktur. Denna är mer grundläggande eftersom sårbarheten involverade nätverkets egen cross-shard-verifieringslogik och skapandet av nativa ONE.

Det finns inga offentliga bevis i nuläget som kopplar den aktuella attacken till Lazarus Group, och det vore oansvarigt att antyda något annat. Den relevanta jämförelsen är teknisk och anseendemässig: Harmony ber återigen användare och motparter att lita på deras återställningsprocess efter ett större säkerhetsfel.

Patchen må ha åtgärdat buggen, men den svårare delen är att återställa en sammanhängande huvudbok, stämma av börs- och bryggsaldon och övertyga användare om att ersättningshistoriken kan behandlas som slutgiltig. En blockkedja kan överleva en rollback. Att återställa förtroendet efter att biljoner tokens dykt upp från ingenstans är det svårare jobbet.
---------------

Författare: Dorian Fenwick
Silicon Valley Newsroom
De senaste kryptonyheterna