Harmony plant Blockchain-Rollback, da gefälschte ONE-Token im Netzwerk kursieren

ONE
BNB
BTC
ETH
LINK
MATIC
SOL
SicherheitsvorfallBlockchain-RollbackWiederherstellungsplanGefälschte TokenHarmonyONE
vor 5 StundenQuelle: crypto.news
Harmony plant Blockchain-Rollback, da gefälschte ONE-Token im Netzwerk kursieren

Harmony hat vorgeschlagen, seine Blockchain auf zwei Checkpoints vom 11. August zurückzurollen, ein Wiederherstellungsplan, der mehr als 109.000 reguläre Transaktionen verwerfen würde, da das Netzwerk ONE entfernt, das durch eine gefälschte Prägung erstellt wurde.

Zusammenfassung

  • Harmony plant, seine Blockchain auf zwei Checkpoints vom 11. August zurückzurollen, nach einer gefälschten ONE-Prägung.
  • Mehr als 109.000 reguläre Transaktionen und 315 Staking-Transaktionen würden unter dem Wiederherstellungsplan verworfen.
  • Eine gefälschte Mint-Wallet bewegte 2,385 Billionen ONE durch 477 erfolgreiche Überweisungen in 106 Sekunden.
  • Harmony sagte, dass Börsen, Brücken und Strafverfolgungsbehörden bei der Untersuchung helfen.

Laut dem neuesten Incident-Update von Harmony auf X würden Validatoren Shard-0-Block 92.730.034 und Shard-1-Block 94.978.278 behalten, beide aufgezeichnet um 23:25:37 Uhr UTC am 11. August, bevor das Netzwerk aus Ersatzdatenbanken neu gestartet wird, die um diese Checkpoints herum aufgebaut wurden.

Im Rahmen des Plans würden neue Blöcke auf Shard 0 bei Höhe 92.730.035 und auf Shard 1 bei 94.978.279 beginnen. Harmony sagte, dass die Client-Version v2026.1.2 so konfiguriert wurde, dass sie die abnormalen Block-Hashes, die mit dem Vorfall verbunden sind, ablehnt, wodurch Validatoren daran gehindert werden, die betroffene Chain-Historie nach dem Neustart zu akzeptieren.

Die erste bestätigte gefälschte Prägung erreichte Shard 0 bei Block 92.730.036, so das Netzwerk. Block 92.730.035 enthielt keine regulären oder Staking-Transaktionen, eingehende Belege oder Gasverbrauch, während sein Zustand gegenüber Block 92.730.034 unverändert blieb.

Harmony sagte, es habe Block 92.730.034 ausgewählt, um einen Sicherheitspuffer von einem Block zu bieten. Die Datenbank, Wiederherstellungsskripte und Validator-Verfahren wurden ebenfalls um diesen Block herum vorbereitet und überprüft, während eine späte Änderung des Checkpoints dazu führen könnte, dass Validatoren von unterschiedlichen Wiederherstellungszielen aus arbeiten.

Shard 1 war nicht der Ort, an dem die gefälschte Prägung stattfand. Harmony sagte, dass der entsprechende Checkpoint als Vorsichtsmaßnahme mit demselben Zeitstempel aufgenommen wurde.

Harmony-Rollback würde Ersatzdatenbanken verwenden

Der Wiederherstellungsplan würde die betroffenen Shard-Datenbanken ersetzen, anstatt die bestehende In-Place-Rewind-Funktion von Harmony zu verwenden.

Laut dem Team verschiebt die –revert-Funktion des Netzwerks hauptsächlich Chain-Heads und löscht spätere Belege, Indizes, Snapshots und Cross-Shard-Informationen nicht vollständig. Das Zurücklassen einiger dieser Daten könnte einen Angriffspfad erhalten oder dazu führen, dass Validatoren unterschiedliche Zustände erreichen.

Harmony sagte, dass eine Ersatzdatenbank den Validatoren einen einzigen überprüften Zustand bietet, von dem aus sie den Konsens wieder aufnehmen können.

Das Team erwog auch, die gefälschten ONE direkt zu verbrennen oder zu reparieren, sagte jedoch, dass die Token bereits durch Börsen, dezentrale Börsenpools, Verträge und zahlreiche Wallets gegangen seien. Das Entfernen von Vermögenswerten an einzelnen Zielen könnte daher Gelder betreffen, die nicht betroffenen Benutzern gehören.

Eine Blacklist wurde abgelehnt, weil sie das gefälschte Angebot bestehen lassen würde, während möglicherweise Wallets mit legitimen Vermögenswerten eingeschränkt würden. Das selektive Wiederholen von Transaktionen wurde ebenfalls ausgeschlossen, da sich der Zustand der Ersatz-Chain von der verworfenen Chain unterscheiden würde, was bedeutet, dass identische Transaktionen unterschiedliche Ergebnisse erzeugen könnten.

Token-Migration war eine weitere Option, die von Harmony geprüft wurde, aber das Team sagte, dass sie erheblich mehr Störungen verursachen würde.

Die Entscheidung kommt, nachdem eine andere Blockchain nach einem Exploit vor einer ähnlichen Wahl stand. Im Dezember 2025 überarbeitete Flow die Rollback-Pläne nach einem Exploit auf der Ausführungsebene in Höhe von 3,9 Millionen US-Dollar und ließ einen anfänglichen vollständigen Rollback-Vorschlag zugunsten gezielter Token-Verbrennungen fallen, nachdem Brückenbetreiber und andere Teilnehmer Bedenken hinsichtlich der Auswirkungen auf legitime Aktivitäten geäußert hatten. crypto.news berichtete damals, dass Flow auch einen phasenweisen Netzwerk-Neustart und Einschränkungen für markierte Konten plante.

Mehr als 109.000 Transaktionen müssen entfernt werden

Harmonys Rollback würde alle Blöcke verwerfen, die nach den ausgewählten Checkpoints erstellt wurden, einschließlich regulärer Transaktionen, die von Benutzern während des betroffenen Zeitraums durchgeführt wurden.

Um die Auswirkungen zu messen, erstellte das Team ein Shard-0-Archiv, das die Blöcke 92.730.035 bis 92.871.662 abdeckt. Der Datensatz enthielt 141.628 aufeinanderfolgende Blöcke, 109.126 reguläre Transaktionen und 315 Staking-Transaktionen, mit 109.441 exakten Übereinstimmungen von Transaktion zu Beleg.

Harmony gab an, dass es die Kontinuität des Parent-Hashs und die Vollständigkeit der Belege im gesamten archivierten Bereich überprüft hat.

Automatisierte Aktivitäten machten den Großteil der Transaktionsanzahl aus. Von den 109.126 regulären Transaktionen wurden 104.545 oder 95,80 % als automatisiert eingestuft. DEX-Automatisierung stellte 99.863 Transaktionen dar, darunter 75.430 erfolgreiche Swaps und 11.804 fehlgeschlagene Bot-Versuche.

Infolgedessen warnte Harmony, dass die Anzahl der verworfenen Transaktionen nicht als Anzahl der betroffenen Benutzer behandelt werden sollte.

Das Team untersuchte auch, ob einige reguläre Transaktionen nach dem Rollback sicher wiederhergestellt werden könnten. Nur 22 waren einfache native Überweisungen ohne offensichtliche Abhängigkeit in den verfügbaren Daten, aber Harmony sagte, dass selbst diese nicht automatisch als sicher für die Wiedergabe angesehen werden könnten.

Weitere 860 native Überweisungen warfen Fragen zu Guthaben, Finanzierungsquellen, Nonces oder späteren Ausgaben auf. Weitere 80.630 Transaktionen hingen vom Vertrags- oder Blockchain-Zustand ab, während 27.614 fehlgeschlagene Transaktionen, vorfallbezogene Aktivitäten oder Bewegungen mit Börsen, Brücken und Konsolidierungsrouten waren.

Alle 315 Staking-Transaktionen hängen laut Update ebenfalls vom Ketten- und Epochenzustand ab.

Harmony sagte, dass sich Guthaben, Nonces, Token-Genehmigungen, Swap-Fristen, Liquiditätspool-Reserven und Staking-Bedingungen ändern würden, sobald die Ersatzkette startet. Unter diesem veränderten Zustand könnte eine zuvor fehlgeschlagene Transaktion erfolgreich sein, während ein Swap, eine Genehmigung oder eine Staking-Transaktion ein anderes Ergebnis erzeugen könnte.

Vollständige EVM-Spuren sind auch über die in der Überprüfung verwendeten RPC-Daten nicht verfügbar, sodass interne Vertragsüberweisungen und Speicheränderungen einer anwendungsspezifischen Analyse unterliegen.

Gefälschte ONE wurden über Börsen, Pools und Brücken bewegt

Die Untersuchung hat separat die Bewegung der neu geschaffenen ONE über das Netzwerk kartiert.

Laut Harmony versuchte eine an dem gefälschten Mint beteiligte Wallet, innerhalb von 106 Sekunden 534 Überweisungen von jeweils 5 Milliarden ONE durchzuführen. Insgesamt waren 477 Überweisungen erfolgreich und bewegten 2,385 Billionen ONE.

Die Ermittler erstellten einen zeitlich geordneten Graphen, der mit allen Wallets begann, die mit den gefälschten Mints verbunden waren, und trennten Transaktionen, die von diesen Wallets signiert wurden, von erfolgreichen Überweisungen, fehlgeschlagenen Versuchen und anschließenden Bewegungen über andere Adressen.

Die verfolgte Aktivität wurde gegen Blöcke, Transaktionsbelege und Guthaben bis zum Shard-0-Block 92.805.850 überprüft. Harmony sagte, dass die Gelder eigenständige Wallets, Börsenkonten, DEX-Router und -Pools, Liquiditätsanbieter-Positionen, Brückenverträge, verpackte ONE, Staking-Wallets und Hochvolumen-Dienst-Wallets erreichten.

Wenn gefälschte ONE mit anderen Vermögenswerten vermischt wurden, folgte das Verfolgungsmodell den Überweisungen chronologisch und begrenzte den Betrag, der den gefälschten Token zugeordnet wurde, auf das verfügbare Guthaben jeder Wallet. Laut dem Team sollte die Methode verhindern, dass dieselben Token mehrfach gezählt werden, wenn sie sich zwischen Adressen bewegten.

Ein früheres Modell verfolgte mehr als 99,9 % der gefälschten ONE bis zu einer Wallet- oder Dienstgrenze, während eine spätere Version fast den gesamten Betrag über diese Grenzen und Transaktionsgebühren am ausgewählten Stichtag abglich.

Harmony betonte, dass die Routenabdeckung nicht bedeutet, dass die Ermittler die Personen identifizieren können, die jedes Ziel kontrollieren. Börsenkonten, Pools, Verträge und andere Dienstcluster können Gelder enthalten, die vielen Benutzern gehören.

Der Betrag, der sicher vernichtet werden kann, ist laut Team noch kleiner. Gefälschte Token, die unberührt in einer eigenständigen Wallet liegen, könnten möglicherweise isoliert werden, während ONE, das in eine Börsen-Wallet, einen Liquiditätspool, eine Brücke, eine Staking-Position oder ein anderes gemeinsames Guthaben gelangt ist, nicht mehr vollständig entfernt werden könnte, ohne unabhängige Vermögenswerte zu riskieren.

Ein vergleichbares Problem ist bei anderen Token-Minting-Angriffen aufgetreten. Im Juni offenbarte das Humanity Protocol, dass kompromittierte administrative Schlüssel es Angreifern ermöglichten, die Kontrolle über die Brückeninfrastruktur zu übernehmen und zusätzliche H-Token auf der BNB Smart Chain zu minten. Das Protokoll stoppte die betroffenen Brückenoperationen und koordinierte sich mit Börsen und Strafverfolgungsbehörden, während die Ermittler die gestohlenen Vermögenswerte verfolgten.

Ermittlungen laufen parallel zur Validator-Wiederherstellung weiter

Harmony erklärte, dass man erste Fortschritte bei der Rückverfolgung des Hackers erzielt habe und mit Börsen, Brücken und Strafverfolgungsbehörden zusammenarbeite, um Aufzeichnungen zu sichern und die Ermittlungen fortzusetzen.

Ein unabhängiges externes Sicherheitsunternehmen habe den Vorfall ebenfalls separat geprüft und die gefälschte Prägung sowie die wichtigsten Ergebnisse der Geldflussanalyse bestätigt, so das Netzwerk.

Harmony hatte bereits früher einen größeren Sicherheitsvorfall im Cross-Chain-Bereich zu bewältigen. Seine Horizon Bridge verlor im Juni 2022 etwa 100 Millionen US-Dollar, nachdem private Schlüssel, die die Brücke kontrollierten, kompromittiert wurden. Das Projekt arbeitete anschließend mit Börsen, Strafverfolgungsbehörden und Blockchain-Analysefirmen zusammen, um den Angreifer zu identifizieren, und erhöhte die Belohnung für den Hacker auf 10 Millionen US-Dollar.

Gelder aus diesem Angriff bewegten sich Monate später weiter. Im Januar 2023 verfolgten On-Chain-Ermittler gestohlene ETH über Hunderte von Adressen, während Binance und Huobi Konten im Zusammenhang mit der Bewegung einfroren und 124 BTC wiederherstellten.

Für den aktuellen Vorfall erklärte Harmony, dass man mit Börsen und Brücken zusammenarbeite, um die Auswirkungen der Verwerfung von Aktivitäten nach dem Checkpoint zu bewerten und zu bestimmen, wie betroffene Parteien behandelt werden können. Das Team erklärte, dass unter der vorgeschlagenen Wiederherstellung alle Blöcke nach den Checkpoints entfernt würden, einschließlich regulärer Transaktionen, die nichts mit der gefälschten Prägung zu tun hatten.