Блокчейн Harmony признал, что его сеть взломали: неизвестный сумел добыть около 4 миллиардов токенов ONE, которых официально не должно было существовать. Цена монеты сразу упала на 37%, а команда проекта теперь выбирает между частичным исправлением и полным откатом сети, который сотрёт и транзакции обычных пользователей.
Что именно произошло с сетью Harmony?
О проблеме первым сообщил ончейн-аналитик под ником Juiceberg рано утром в среду, 12 августа. По его подсчётам, злоумышленник создал около 4 миллиардов ONE, примерно 26% от циркулирующего предложения монеты, воспользовавшись "пустыми блоками" сети. Значительная часть монет сразу ушла на централизованные биржи. Сначала аналитик насчитал 2,8 миллиарда переведённых токенов, а позже уточнил, что на площадках оказалось уже около 97% всей добытой суммы. На кошельках злоумышленника, по его данным, осталось примерно 115 миллионов ONE, чуть меньше 3% от заминченного объёма.
Цена ONE отреагировала мгновенно. По данным CoinGecko, монета упала на 37%, до примерно $0,00077. Команда Harmony подтвердила инцидент в официальном аккаунте, написав, что работает с командой и соответствующими биржами, чтобы остановить и заморозить средства. В следующем посте проект назвал четыре адреса злоумышленника, в формате Harmony и hex, и попросил биржи блокировать любые переводы с них.
Как злоумышленник создал миллиарды токенов из ничего?
Сам механизм атаки Harmony пока не раскрыла. Известно только то, что установил аналитик. Новые токены появились из-за манипуляции с "пустыми блоками" сети, то есть злоумышленник нашёл способ получить подтверждение блоков с монетами, которых никто не запрашивал. Кстати, официальный эндпоинт totalSupply сети до сих пор не отражает новую эмиссию. Трекеры курсов по-прежнему показывают циркулирующее предложение на уровне около 14,87 миллиарда ONE, хотя реальное количество монет в обороте уже другое.
- Тезис: Harmony остановила мост примерно через два часа после первого публичного поста о взломе.
- Через минуту после паузы моста команда выпустила патч и призвала валидаторов обновить ноды, чтобы исключить дальнейший минтинг.
- Что делать с уже созданными монетами, проект пока не решил, для этого готовят отдельное обновление.
- От первого поста аналитика до выхода патча прошло примерно пять часов.
Почему команда Harmony колеблется с откатом сети?
Откат цепи технически возможен. Сеть может вернуться к состоянию до атаки и продолжить работу с этого момента. Но цена такого решения высока, ведь вместе с действиями злоумышленника исчезнут и все легитимные транзакции пользователей, совершённые после эксплойта. Переводы, обмены, любые операции в сети за последние часы просто не попадут в обновлённую историю блокчейна.
Для Harmony это не первая такая дилемма. В июне 2022 года хакеры вывели около 100 миллионов долларов через мост Horizon, и ФБР позже связало атаку с северокорейской группировкой Lazarus Group. Тогда команда сначала предлагала компенсировать пострадавшим через минтинг миллиардов новых ONE и хардфорк сети, план раскритиковали, и в итоге выплаты профинансировали из собственной казны проекта. Четыре года спустя злоумышленник заминтил примерно сопоставимую сумму уже без какого-либо разрешения.
Это уже второй похожий инцидент за неделю
Ситуация с Harmony стала вторым случаем за несколько дней, когда команда блокчейна вынуждена думать об откате из-за сбоя на уровне консенсуса. Ранее на этой неделе похожую дилемму прошла сеть Ravencoin. После критического эксплойта, связанного с подтверждением блоков, её разработчики тоже выбрали откатить сеть, чтобы аннулировать последствия атаки. Оба случая показывают, что даже менее популярные сети с относительно небольшой капитализацией остаются целью для атак на базовый уровень протокола, а не только на смарт-контракты или мосты.
Что это значит для владельцев мелких альткоинов?
Пока неясно, сколько токенов Harmony сможет заморозить или вернуть, ведь подавляющее большинство оказалось на биржах ещё до публичного признания взлома. ONE, который на пике октября 2021 года стоил $0,38, сейчас торгуется в сотни раз дешевле и выпал из топ-1000 токенов по капитализации. В отличие от сетей вроде Bitcoin или Ethereum, у меньших и более старых блокчейнов часто банально не хватает ресурсов на аудит кода и быстрое реагирование, поэтому подобные уязвимости могут годами оставаться незамеченными.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *