Harmony cofnie siec po gigantycznym ataku
Harmony przygotowuje pełny rollback po ataku, w którym wybito 2,385 bln fałszywych ONE. Z sieci zniknie ponad 109 tys. transakcji.
Harmony cofa blockchain po wielkim exploicie
Harmony Protocol zdecydowało się na pełny rollback sieci po poważnym ataku, który pozwolił napastnikowi na nieautoryzowane wybicie ogromnej liczby tokenów ONE. Zespół uznał, że w tej sytuacji cofnięcie łańcucha będzie bezpieczniejsze niż częściowe naprawy, które mogłyby pozostawić sieć w niespójnym stanie.
Co dokładnie się stało?
Do incydentu doszło 12 sierpnia 2026 roku. Atakujący wykorzystał luki w mechanizmach cross-shard receipt validation oraz quorum verification, co umożliwiło fałszywe tworzenie tokenów. Początkowo mówiono o mniejszej skali problemu, ale późniejsza analiza on-chain pokazała, że z jednego portfela wykonano setki nieautoryzowanych transferów.
Łącznie udało się stworzyć i przesłać 2,385 biliona ONE. Według ustaleń, w ciągu 106 sekund wysłano 534 fałszywe transakcje po 5 miliardów ONE każda, z czego 477 zakończyło się powodzeniem.
Cena ONE runęła
Masowe pojawienie się nowych tokenów natychmiast uderzyło w rynek. Kurs ONE spadł o ponad 30%, a część nielegalnie wybitych monet szybko trafiła na giełdy kryptowalut, pogłębiając presję sprzedażową.
Zespół Harmony wdrożył awaryjną poprawkę Mainnet v2026.1.1, aby zatrzymać dalsze tworzenie fałszywych tokenów. Jednocześnie wstrzymano usługi cross-chain bridge i poproszono giełdy o zamrożenie adresów powiązanych z exploitem.
Dlaczego wybrano rollback?
Twórcy sieci przeanalizowali kilka możliwych rozwiązań, w tym:
- selektywne spalanie tokenów,
- blacklistowanie wybranych adresów,
- częściowe odtwarzanie transakcji,
- migrację tokenów.
Ostatecznie uznano, że rollback do stałego punktu w czasie jest jedyną opcją, która nie grozi uszkodzeniem innych środków ani trwałą niespójnością stanu blockchaina.
Co zostanie cofnięte?
Plan zakłada cofnięcie sieci do stanu z 11 sierpnia, godz. 23:25:37 UTC. W praktyce oznacza to:
- rollback Shard 0 do bloku 92,730,034,
- rollback Shard 1 do bloku 94,978,278.
Wraz z tym zniknie cały okres aktywności od punktu przywrócenia do momentu zatrzymania sieci. Oznacza to trwałe usunięcie 141 628 kolejnych bloków na Shard 0, w tym:
- 109 126 zwykłych transakcji użytkowników,
- 315 transakcji stakingowych.
Zespół podkreślił też, że ponad 99,9% przepływów związanych z fałszywymi tokenami zostało już prześledzonych przy pomocy niezależnej firmy zajmującej się bezpieczeństwem. W działania odzyskiwania zaangażowane są również organy ścigania, operatorzy bridge’y i partnerzy giełdowi.
Jak ma wyglądać techniczne odtworzenie sieci?
Validatorzy mają przejść na zastępcze bazy danych startujące od wyznaczonych bloków kontrolnych i zacząć budować nowe bloki od tego miejsca. W praktyce sieć zostanie odtworzona od wskazanego punktu, a historia po nim zostanie zastąpiona nową wersją łańcucha.
Kolejny cios dla Harmony
To nie pierwszy raz, gdy projekt mierzy się z poważnym naruszeniem bezpieczeństwa. Harmony było już atakowane w 2022 roku, a obecny incydent ponownie stawia pod znakiem zapytania odporność ekosystemu na błędy w mechanizmach konsensusu i komunikacji między shardami.
Choć rollback ma ograniczyć skutki ataku, dla użytkowników oznacza on także bolesne skasowanie części zapisanej już aktywności w sieci. To jeden z najbardziej radykalnych kroków, jakie blockchain może podjąć po tak dużym exploicie.