Блокчейн Harmony визнав, що його мережу зламали: невідомий зумів видобути близько 4 мільярдів токенів ONE, яких офіційно не мало існувати. Ціна монети одразу впала на 37%, а команда проєкту тепер обирає між частковим виправленням і повним відкатом мережі, який зітре й транзакції звичайних користувачів.
Що саме сталося з мережею Harmony?
Про проблему першим повідомив ончейн-аналітик під ніком Juiceberg рано вранці у середу, 12 серпня. За його підрахунками, зловмисник створив близько 4 мільярдів ONE, приблизно 26% від обігової пропозиції монети, скориставшись "порожніми блоками" мережі. Значна частина монет одразу пішла на централізовані біржі. Спершу аналітик нарахував 2,8 мільярда переведених токенів, а згодом уточнив, що на майданчиках опинилося вже близько 97% усієї видобутої суми. На гаманцях зловмисника, за його даними, лишилося приблизно 115 мільйонів ONE, трохи менше 3% від мінтованого обсягу.
Ціна ONE відреагувала миттєво. За даними CoinGecko, монета впала на 37%, до приблизно $0,00077. Команда Harmony підтвердила інцидент у офіційному акаунті, написавши, що працює з командою та відповідними біржами, аби зупинити й заморозити кошти. У наступному дописі проєкт назвав чотири адреси зловмисника, у форматі Harmony та hex, і попросив біржі блокувати будь-які перекази з них.
Як зловмисник створив мільярди токенів з нічого?
Сам механізм атаки Harmony поки не розкрила. Відомо лише те, що встановив аналітик. Нові токени з'явилися через маніпуляцію з "порожніми блоками" мережі, тобто зловмисник знайшов спосіб отримати підтвердження блоків із монетами, яких ніхто не запитував. До слова, офіційний ендпоінт totalSupply мережі досі не відображає нову емісію. Трекери курсів і далі показують циркулюючу пропозицію на рівні близько 14,87 мільярда ONE, хоча реальна кількість монет в обігу вже інша.
- Теза: Harmony зупинила міст протягом приблизно двох годин після першого публічного допису про злом.
- Через хвилину після паузи мосту команда випустила патч і закликала валідаторів оновити ноди, щоб унеможливити подальший мінтинг.
- Що робити з уже створеними монетами, проєкт поки не вирішив, для цього готують окреме оновлення.
- Від першого допису аналітика до виходу патча минуло приблизно п'ять годин.
Чому команда Harmony вагається з відкатом мережі?
Відкат ланцюга технічно можливий. Мережа може повернутися до стану до атаки й продовжити роботу з того моменту. Але ціна такого рішення висока, бо разом із діями зловмисника зникнуть і всі легітимні транзакції користувачів, здійснені після експлойту. Перекази, обміни, будь-які операції в мережі за останні години просто не потраплять в оновлену історію блокчейну.
Для Harmony це не перша така дилема. У червні 2022 року хакери вивели близько 100 мільйонів доларів через міст Horizon, і ФБР пізніше пов'язало атаку з північнокорейським угрупованням Lazarus Group. Тоді команда спершу пропонувала компенсувати постраждалим через мінтинг мільярдів нових ONE і хардфорк мережі, план розкритикували, і врешті виплати профінансували з власної скарбниці проєкту. Чотири роки по тому зловмисник замінтив приблизно порівнянну суму вже без жодного дозволу.
Це вже другий подібний інцидент за тиждень
Ситуація з Harmony стала другим випадком за кілька днів, коли команда блокчейну змушена думати про відкат через збій на рівні консенсусу. Раніше цього тижня схожу дилему пройшла мережа Ravencoin. Після критичного експлойту, пов'язаного з підтвердженням блоків, її розробники теж обрали відкотити мережу, щоб анулювати наслідки атаки. Обидва випадки показують, що навіть менш популярні мережі з відносно невеликою капіталізацією лишаються ціллю для атак на базовий рівень протоколу, а не лише на смартконтракти чи мости.
Що це означає для власників дрібних альткоїнів?
Наразі неясно, скільки токенів Harmony зможе заморозити чи повернути, адже переважна більшість опинилася на біржах ще до публічного визнання зламу. ONE, який на піку жовтня 2021 року коштував $0,38, зараз торгується в сотні разів дешевше і випав з топ-1000 токенів за капіталізацією. На відміну від мереж на кшталт Bitcoin чи Ethereum, у менших і старіших блокчейнів часто банально бракує ресурсів на аудит коду й швидке реагування, тому подібні вразливості можуть роками лишатися непоміченими.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *