Harmony предложила откатить свой блокчейн до двух контрольных точек от 11 августа, план восстановления, который отбросит более 109 000 обычных транзакций, поскольку сеть удаляет ONE, созданные через поддельный минт.
Резюме
- Harmony планирует откатить свой блокчейн до двух контрольных точек от 11 августа после поддельного минта ONE.
- Более 109 000 обычных транзакций и 315 стейкинг-транзакций будут отброшены в рамках плана восстановления.
- Один кошелек с поддельным минтом переместил 2,385 триллиона ONE через 477 успешных переводов за 106 секунд.
- Harmony сообщила, что биржи, мосты и правоохранительные органы оказывают содействие в расследовании.
Согласно последнему обновлению инцидента Harmony в X, валидаторы сохранят блок 92 730 034 шарда 0 и блок 94 978 278 шарда 1, оба записанные в 23:25:37 UTC 11 августа, перед перезапуском сети из заменяющих баз данных, построенных вокруг этих контрольных точек.
В рамках плана новые блоки начнутся с высоты 92 730 035 на шарде 0 и 94 978 279 на шарде 1. Harmony сообщила, что клиентская версия v2026.1.2 настроена на отклонение аномальных хэшей блоков, связанных с инцидентом, что предотвращает принятие валидаторами затронутой истории цепочки после перезапуска.
Первый подтвержденный поддельный минт достиг шарда 0 на блоке 92 730 036, согласно сети. Блок 92 730 035 не содержал обычных или стейкинг-транзакций, входящих квитанций или использования газа, а его состояние осталось неизменным по сравнению с блоком 92 730 034.
Harmony сообщила, что выбрала блок 92 730 034 для обеспечения одноблочного буфера безопасности. База данных, скрипты восстановления и процедуры валидаторов также были подготовлены и проверены вокруг этого блока, в то время как изменение контрольной точки на позднем этапе может привести к тому, что валидаторы будут работать с разных целей восстановления.
Шард 1 не был местом, где произошел поддельный минт. Harmony сообщила, что соответствующая контрольная точка была включена в качестве меры предосторожности с использованием той же временной метки.
Откат Harmony будет использовать заменяющие базы данных
План восстановления заменит затронутые базы данных шардов вместо использования существующей функции перемотки Harmony на месте.
По словам команды, функция сети –revert в основном перемещает головы цепочки и не полностью очищает более поздние квитанции, индексы, снимки и межшардовую информацию. Оставление части этих данных может сохранить путь атаки или привести к тому, что валидаторы достигнут разных состояний.
Harmony сообщила, что заменяющая база данных дает валидаторам единое проверенное состояние, с которого можно возобновить консенсус.
Команда также рассматривала возможность сжигания или исправления поддельных ONE напрямую, но сообщила, что токены уже прошли через биржи, пулы децентрализованных бирж, контракты и многочисленные кошельки. Поэтому удаление активов в отдельных местах назначения может затронуть средства, принадлежащие несвязанным пользователям.
Черный список был отклонен, потому что он оставил бы поддельный запас в существовании, потенциально ограничивая кошельки, содержащие законные активы. Выборочное повторное воспроизведение транзакций также было исключено, поскольку состояние заменяющей цепочки отличалось бы от отброшенной цепочки, что означает, что идентичные транзакции могли бы давать разные результаты.
Миграция токенов была еще одним вариантом, рассмотренным Harmony, но команда сообщила, что это вызвало бы значительно больше нарушений.
Решение было принято после того, как другой блокчейн столкнулся с аналогичным выбором после эксплойта. В декабре 2025 года Flow пересмотрел планы отката после эксплойта уровня исполнения на 3,9 миллиона долларов, отказавшись от первоначального предложения полного отката в пользу целевых сжиганий токенов после того, как операторы мостов и другие участники выразили обеспокоенность по поводу влияния на законную деятельность. crypto.news сообщал в то время, что Flow также планировал поэтапный перезапуск сети и ограничения на отмеченные аккаунты.
Более 109 000 транзакций подлежат удалению
Откат Harmony отбросит все блоки, созданные после выбранных контрольных точек, включая обычные транзакции, сделанные пользователями в течение затронутого периода.
Чтобы измерить влияние, команда создала архив шарда 0, охватывающий блоки с 92 730 035 по 92 871 662. Набор данных содержал 141 628 последовательных блоков, 109 126 обычных транзакций и 315 стейкинг-транзакций, с 109 441 точным совпадением транзакция-квитанция.
Harmony сообщила, что проверила непрерывность родительских хэшей и полноту квитанций во всем архивированном диапазоне.
Автоматизированная активность составила большую часть количества транзакций. Из 109 126 обычных транзакций 104 545, или 95,80%, были классифицированы как автоматические. Автоматизация DEX составила 99 863 транзакции, включая 75 430 успешных свопов и 11 804 неудачных попыток ботов.
В результате Harmony предупредила, что количество отброшенных транзакций не следует рассматривать как количество пострадавших пользователей.
Команда также изучила, можно ли безопасно восстановить некоторые обычные транзакции после отката. Только 22 были простыми нативными переводами без очевидной зависимости в доступных данных, но Harmony заявила, что даже они не могут автоматически считаться безопасными для повторного воспроизведения.
Еще 860 нативных переводов вызвали вопросы, касающиеся балансов, источников финансирования, nonce или последующих трат. Еще 80 630 транзакций зависели от состояния контракта или блокчейна, а 27 614 были неудачными транзакциями, активностью, связанной с инцидентом, или перемещениями с участием бирж, мостов и консолидационных маршрутов.
Все 315 стейкинг-транзакций также зависят от состояния цепочки и эпохи, согласно обновлению.
Harmony заявила, что балансы, nonce, одобрения токенов, дедлайны свопов, резервы пулов ликвидности и условия стейкинга изменятся после запуска замещающей цепочки. В этом измененном состоянии транзакция, которая ранее не удалась, может быть успешной, в то время как своп, одобрение или стейкинг-транзакция могут привести к другому результату.
Полные трассировки EVM также недоступны через данные RPC, использованные в обзоре, что оставляет внутренние контрактные переводы и изменения хранилища предметом анализа, специфичного для приложения.
Сфальсифицированные ONE перемещались через биржи, пулы и мосты
Расследование отдельно отследило перемещение вновь созданных ONE по сети.
Согласно Harmony, один кошелек, участвовавший в фальшивом минте, попытался совершить 534 перевода по 5 миллиардов ONE каждый в течение 106 секунд. Всего 477 переводов были успешными, переместив 2,385 триллиона ONE.
Следователи создали упорядоченный по времени граф, начиная со всех кошельков, связанных с фальшивыми минтами, разделяя транзакции, подписанные этими кошельками, на успешные переводы, неудачные попытки и последующие перемещения через другие адреса.
Отслеженная активность была проверена по блокам, квитанциям транзакций и балансам до блока 92 805 850 шарда 0. Harmony заявила, что средства достигли отдельных кошельков, биржевых счетов, DEX-роутеров и пулов, позиций поставщиков ликвидности, мостовых контрактов, обернутых ONE, стейкинг-кошельков и высокообъемных сервисных кошельков.
Когда сфальсифицированные ONE смешивались с другими активами, модель отслеживания следовала переводам в хронологическом порядке и ограничивала сумму, приписываемую фальшивым токенам, доступным балансом каждого кошелька. По словам команды, этот метод был предназначен для предотвращения повторного подсчета одних и тех же токенов при их перемещении между адресами.
Более ранняя модель отследила более 99,9% сфальсифицированных ONE до границы кошелька или сервиса, в то время как более поздняя версия согласовала почти всю сумму на этих границах и комиссиях за транзакции на выбранном срезе.
Harmony подчеркнула, что покрытие маршрутов не означает, что следователи могут идентифицировать лиц, контролирующих каждый пункт назначения. Биржевые счета, пулы, контракты и другие сервисные кластеры могут содержать средства, принадлежащие многим пользователям.
Сумма, которую можно безопасно уничтожить, еще меньше, по словам команды. Сфальсифицированные токены, оставленные нетронутыми в отдельном кошельке, возможно, можно изолировать, в то время как ONE, попавшие в биржевой кошелек, пул ликвидности, мост, стейкинг-позицию или другой общий баланс, больше не могут быть полностью удалены без риска для несвязанных активов.
Аналогичная проблема возникла в других атаках на минт токенов. В июне Humanity Protocol раскрыла, что скомпрометированные административные ключи позволили злоумышленникам захватить контроль над мостовой инфраструктурой и выпустить дополнительные токены H в BNB Smart Chain. Протокол приостановил затронутые мостовые операции и координировал действия с биржами и правоохранительными органами, пока следователи отслеживали украденные активы.
Расследование продолжается параллельно с восстановлением валидатора
Harmony заявила, что добилась первоначального прогресса в отслеживании хакера и работает с биржами, мостами и правоохранительными органами для сохранения записей и продолжения расследования.
Независимая сторонняя компания по безопасности также отдельно проверила инцидент и подтвердила поддельный минт и основные выводы анализа движения средств, согласно сети.
Harmony уже сталкивалась с крупным инцидентом в области межсетевой безопасности. Ее мост Horizon Bridge потерял около 100 миллионов долларов в июне 2022 года после того, как были скомпрометированы закрытые ключи, контролирующие мост. Впоследствии проект сотрудничал с биржами, правоохранительными органами и фирмами по анализу блокчейна для выявления злоумышленника, а также увеличил вознаграждение за поимку хакера до 10 миллионов долларов.
Средства от этой атаки продолжали перемещаться месяцами позже. В январе 2023 года ончейн-исследователи отследили украденные ETH через сотни адресов, в то время как Binance и Huobi заморозили счета, связанные с перемещением, и вернули 124 BTC.
В связи с текущим инцидентом Harmony заявила, что работает с биржами и мостами для оценки последствий отбрасывания активности после контрольной точки и определения того, как можно обработать пострадавшие стороны. Команда заявила, что все блоки после контрольных точек будут удалены в рамках предлагаемого восстановления, включая обычные транзакции, не связанные с поддельным минтом.






