Harmony zaproponowała wycofanie swojego blockchainu do dwóch punktów kontrolnych z 11 sierpnia, plan odzyskiwania, który odrzuciłby ponad 109 000 zwykłych transakcji, gdy sieć usuwa ONE utworzone przez sfałszowaną emisję.
Podsumowanie
- Harmony planuje wycofać swój blockchain do dwóch punktów kontrolnych z 11 sierpnia po sfałszowanej emisji ONE.
- Ponad 109 000 zwykłych transakcji i 315 transakcji stakingowych zostałoby odrzuconych w ramach planu odzyskiwania.
- Jeden portfel sfałszowanej emisji przeniósł 2,385 biliona ONE poprzez 477 udanych transferów w 106 sekund.
- Harmony poinformowało, że giełdy, mosty i organy ścigania pomagają w dochodzeniu.
Według najnowszego aktualizacji incydentu Harmony na X, walidatory zachowałyby blok 92 730 034 w shardzie 0 i blok 94 978 278 w shardzie 1, oba zarejestrowane o 23:25:37 UTC 11 sierpnia, przed ponownym uruchomieniem sieci z zastępczych baz danych zbudowanych wokół tych punktów kontrolnych.
Zgodnie z planem, nowe bloki zaczynałyby się na wysokościach 92 730 035 w shardzie 0 i 94 978 279 w shardzie 1. Harmony poinformowało, że wersja klienta v2026.1.2 została skonfigurowana tak, aby odrzucać nieprawidłowe hashe bloków związane z incydentem, uniemożliwiając walidatorom akceptację dotkniętej historii łańcucha po ponownym uruchomieniu.
Pierwsza potwierdzona sfałszowana emisja dotarła do shardu 0 w bloku 92 730 036, według sieci. Blok 92 730 035 nie zawierał żadnych zwykłych ani stakingowych transakcji, przychodzących potwierdzeń ani zużycia gazu, a jego stan pozostał niezmieniony w porównaniu z blokiem 92 730 034.
Harmony poinformowało, że wybrało blok 92 730 034, aby zapewnić jednoblokowy bufor bezpieczeństwa. Baza danych, skrypty odzyskiwania i procedury walidatorów zostały również przygotowane i przejrzane wokół tego bloku, podczas gdy zmiana punktu kontrolnego na późnym etapie mogłaby pozostawić walidatorów pracujących z różnych celów odzyskiwania.
Shard 1 nie był miejscem, gdzie wystąpiła sfałszowana emisja. Harmony poinformowało, że odpowiedni punkt kontrolny został uwzględniony jako środek ostrożności przy użyciu tego samego znacznika czasu.
Wycofanie Harmony użyłoby zastępczych baz danych
Plan odzyskiwania zastąpiłby dotknięte bazy danych shardów zamiast używać istniejącej funkcji przewijania w miejscu Harmony.
Według zespołu, funkcja sieci –revert głównie przesuwa głowy łańcucha i nie w pełni czyści późniejsze potwierdzenia, indeksy, migawki i informacje między shardami. Pozostawienie części tych danych mogłoby zachować ścieżkę ataku lub spowodować, że walidatory osiągną różne stany.
Harmony poinformowało, że zastępcza baza danych daje walidatorom jeden przejrzany stan, z którego mogą wznowić konsensus.
Zespół rozważał również bezpośrednie spalenie lub naprawę sfałszowanych ONE, ale stwierdził, że tokeny przeszły już przez giełdy, pule zdecentralizowanych giełd, kontrakty i liczne portfele. Usunięcie aktywów w poszczególnych miejscach docelowych mogłoby zatem wpłynąć na fundusze należące do niezwiązanych użytkowników.
Czarna lista została odrzucona, ponieważ pozostawiłaby sfałszowaną podaż w istnieniu, potencjalnie ograniczając portfele posiadające legalne aktywa. Selektywne odtwarzanie transakcji również zostało wykluczone, ponieważ stan zastępczego łańcucha różniłby się od odrzuconego łańcucha, co oznacza, że identyczne transakcje mogłyby dać różne wyniki.
Migracja tokenów była kolejną opcją rozważaną przez Harmony, ale zespół stwierdził, że spowodowałaby znacznie większe zakłócenia.
Decyzja ta zapadła po tym, jak inny blockchain stanął przed podobnym wyborem po wykorzystaniu luki. W grudniu 2025 r. Flow zrewidował plany wycofania po wykorzystaniu luki w warstwie wykonawczej o wartości 3,9 miliona dolarów, porzucając początkową propozycję pełnego wycofania na rzecz ukierunkowanych spaleń tokenów po tym, jak operatorzy mostów i inni uczestnicy wyrazili obawy dotyczące wpływu na legalną działalność. crypto.news poinformował wówczas, że Flow planował również fazowe ponowne uruchomienie sieci i ograniczenia dla oznaczonych kont.
Ponad 109 000 transakcji do usunięcia
Wycofanie Harmony odrzuciłoby wszystkie bloki utworzone po wybranych punktach kontrolnych, w tym zwykłe transakcje dokonane przez użytkowników w dotkniętym okresie.
Aby zmierzyć wpływ, zespół zbudował archiwum shard 0 obejmujące bloki od 92 730 035 do 92 871 662. Zbiór danych zawierał 141 628 kolejnych bloków, 109 126 zwykłych transakcji i 315 transakcji stakingowych, z 109 441 dokładnymi dopasowaniami transakcji do pokwitowań.
Harmony poinformowało, że sprawdziło ciągłość skrótu rodzica i kompletność pokwitowań w całym zarchiwizowanym zakresie.
Zautomatyzowana aktywność stanowiła większość liczby transakcji. Z 109 126 zwykłych transakcji 104 545, czyli 95,80%, zostało sklasyfikowanych jako zautomatyzowane. Automatyzacja DEX stanowiła 99 863 transakcji, w tym 75 430 udanych swapów i 11 804 nieudane próby botów.
W związku z tym Harmony ostrzegło, że liczby odrzuconych transakcji nie należy traktować jako liczby dotkniętych użytkowników.
Zespół zbadał również, czy niektóre zwykłe transakcje mogłyby zostać bezpiecznie przywrócone po wycofaniu. Tylko 22 były prostymi transferami natywnymi bez oczywistej zależności w dostępnych danych, ale Harmony stwierdziło, że nawet te nie mogły być automatycznie uznane za bezpieczne do ponownego odtworzenia.
Kolejne 860 transferów natywnych wzbudziło pytania dotyczące sald, źródeł finansowania, nonce lub późniejszych wydatków. Dalsze 80 630 transakcji zależało od stanu kontraktu lub blockchaina, podczas gdy 27 614 to transakcje nieudane, aktywność związana z incydentem lub ruchy obejmujące giełdy, mosty i trasy konsolidacyjne.
Wszystkie 315 transakcji stakingowych również zależy od stanu łańcucha i epoki, zgodnie z aktualizacją.
Harmony stwierdziło, że salda, nonce, zatwierdzenia tokenów, terminy swapów, rezerwy puli płynności i warunki stakingu zmienią się po uruchomieniu łańcucha zastępczego. W tym zmienionym stanie transakcja, która wcześniej się nie powiodła, mogłaby się powieść, podczas gdy swap, zatwierdzenie lub transakcja stakingowa mogłyby wygenerować inny wynik.
Pełne ślady EVM są również niedostępne przez dane RPC użyte w przeglądzie, pozostawiając wewnętrzne transfery kontraktowe i zmiany pamięci podlegające analizie specyficznej dla aplikacji.
Sfałszowane ONE przemieszczane przez giełdy, pule i mosty
Dochodzenie osobno zmapowało przepływ nowo utworzonych ONE w sieci.
Według Harmony, jeden portfel zaangażowany w sfałszowane bicie próbował 534 transferów po 5 miliardów ONE każdy w ciągu 106 sekund. Łącznie 477 transferów zakończyło się sukcesem, przenosząc 2,385 biliona ONE.
Śledczy stworzyli graf uporządkowany czasowo, zaczynając od wszystkich portfeli związanych ze sfałszowanymi biciami, oddzielając transakcje podpisane przez te portfele od udanych transferów, nieudanych prób i późniejszych ruchów przez inne adresy.
Śledzona aktywność została sprawdzona pod kątem bloków, pokwitowań transakcji i sald do bloku shard 0 o numerze 92 805 850. Harmony stwierdziło, że środki dotarły do samodzielnych portfeli, kont giełdowych, routerów i pul DEX, pozycji dostawców płynności, kontraktów mostów, opakowanych ONE, portfeli stakingowych i portfeli usług o dużej objętości.
Gdy sfałszowane ONE zmieszały się z innymi aktywami, model śledzenia podążał za transferami chronologicznie i ograniczał kwotę przypisaną do sfałszowanych tokenów do dostępnego salda każdego portfela. Według zespołu metoda miała zapobiec wielokrotnemu liczeniu tych samych tokenów podczas przemieszczania się między adresami.
Wcześniejszy model śledził ponad 99,9% sfałszowanych ONE do granicy portfela lub usługi, podczas gdy późniejsza wersja uzgodniła prawie całą kwotę w tych granicach i opłatach transakcyjnych w wybranym punkcie odcięcia.
Harmony podkreśliło, że pokrycie trasy nie oznacza, że śledczy mogą zidentyfikować osoby kontrolujące każdy cel. Konta giełdowe, pule, kontrakty i inne klastry usług mogą zawierać środki należące do wielu użytkowników.
Kwota, którą można bezpiecznie zniszczyć, jest jeszcze mniejsza, według zespołu. Sfałszowane tokeny pozostawione nietknięte w samodzielnym portfelu mogą być możliwe do wyizolowania, podczas gdy ONE, które trafiły do portfela giełdowego, puli płynności, mostu, pozycji stakingowej lub innego wspólnego salda, nie mogą już zostać usunięte w całości bez ryzyka dla niezwiązanych aktywów.
Podobny problem pojawił się w innych atakach na bicie tokenów. W czerwcu Humanity Protocol ujawniło, że naruszone klucze administracyjne pozwoliły atakującym przejąć kontrolę nad infrastrukturą mostu i wybić dodatkowe tokeny H na BNB Smart Chain. Protokół wstrzymał dotknięte operacje mostu i skoordynował działania z giełdami i organami ścigania, podczas gdy śledczy śledzili skradzione aktywa.
Śledztwo trwa równolegle z odzyskiwaniem walidatora
Harmony poinformowało, że poczyniło wstępne postępy w namierzaniu hakera i współpracuje z giełdami, mostami oraz organami ścigania w celu zachowania zapisów i kontynuowania śledztwa.
Niezależna firma zewnętrzna ds. bezpieczeństwa również osobno przeanalizowała incydent i potwierdziła sfałszowane bicie oraz główne ustalenia z analizy przepływu środków, według sieci.
Harmony miało już wcześniej do czynienia z poważnym incydentem bezpieczeństwa międzyłańcuchowego. Jego most Horizon Bridge stracił około 100 milionów dolarów w czerwcu 2022 roku po tym, jak klucze prywatne kontrolujące most zostały naruszone. Projekt następnie współpracował z giełdami, organami ścigania i firmami analitycznymi blockchain w celu zidentyfikowania atakującego, jednocześnie podnosząc nagrodę za hakera do 10 milionów dolarów.
Środki z tego ataku przemieszczały się jeszcze miesiące później. W styczniu 2023 roku śledczy on-chain śledzili skradzione ETH przez setki adresów, podczas gdy Binance i Huobi zamroziły konta powiązane z tym ruchem i odzyskały 124 BTC.
W przypadku obecnego incydentu Harmony poinformowało, że współpracuje z giełdami i mostami w celu oceny wpływu odrzucenia aktywności po punkcie kontrolnym i ustalenia, jak można obsłużyć dotknięte strony. Zespół powiedział, że wszystkie bloki po punktach kontrolnych zostaną usunięte w ramach proponowanego odzyskiwania, w tym zwykłe transakcje niezwiązane ze sfałszowanym biciem.












