Harmony зазнала масштабного зламу: зловмисник незаконно намінтив близько 40 млрд ONE

Матеріал: Mah, Foresight News Хакерські атаки дедалі частіше називають "головним убивцею" криптопротоколів. 12 серпня користувач X Juiceberg повідомив, що ончейн-дані вказують на експлуатацію вразливості в протоколі Harmony: зловмисник незаконно намінтив близько 40 млрд токенів ONE (понад $3 млн), що становить 26% від загальної пропозиції. На тлі обвалу ціни приблизно 2,8 млрд ONE швидко переказали на біржі. При цьому ендпойнт Harmony для total supply не відобразив емісію, через що виникла розбіжність між фактичною ончейн-пропозицією та публічною статистикою. За даними спостережень, на гаманці атакувальника на момент публікації залишалося близько 115 млн ONE (приблизно 2,9% від намінченої суми). Основний обсяг уже потрапив на біржові рахунки: частину токенів продали або вони залишилися в депозитних гаманцях. Після новин ціна ONE впала з $0,00118 до мінімуму $0,00056, згодом відскочила до $0,00078. За останні 24 години падіння склало майже 38%. Офіційний акаунт Harmony у X заявив, що команда спільно з низкою пов'язаних бірж працює над блокуванням і заморожуванням залучених коштів, паралельно готує програмні патчі та оцінює можливість відкату мережі. Також оприлюднено чотири адреси, з якими пов'язують інцидент, і біржі прямо попросили блокувати будь-які кошти, що відстежуються до них: one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4 one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7 one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy Близько 14:00 за місцевим часом Harmony повідомила про призупинення роботи кросчейн-моста bridge.harmony.one через інцидент безпеки та зобов'язала всі валідаторські ноди негайно оновитися до патча v2026.1.1. За поясненням команди, цей реліз має заблокувати подальший несанкціонований мінтинг, а наступне оновлення буде спрямоване на врегулювання вже створених токенів. Запис про реліз доступний на GitHub. Це вже третій великий інцидент у Harmony за останні роки, пов'язаний із безпекою або технічними збоями, що зачіпають пропозицію токена. У червні 2022 року зламали міст Horizon, тоді втрати оцінювалися приблизно в $100 млн; пізніше ФБР США пов'язало атаку з хакерською групою, асоційованою з Північною Кореєю. У грудні 2023 року баг у стейкінг-системі призвів до помилкового мінтингу близько 146,3 млн ONE на 74 адреси, причому одна адреса отримала понад 51 млн токенів; частину активів згодом переказали на біржі. Тоді команда оперативно випустила патч і запровадила додаткові заходи. З погляду ринку, попри істотне розмивання пропозиції та різку волатильність, абсолютний масштаб збитків залишався відносно обмеженим. До інциденту ринкова капіталізація Harmony вже скоротилася приблизно до $17 млн, після інциденту знизилася до близько $12 млн, тобто втратила орієнтовно $5 млн. У 2022 році сумарний TVL мережі колись перевищував $1,4 млрд, але, за даними DefiLlama, тепер він опустився нижче $170 тис. Водночас CertiK Alert повідомляв, що станом приблизно на 16:00 у мережі Harmony аномально намінтили понад 3 трлн ONE на суму близько $2,34 млрд у шести підозрілих блоках. На ранній стадії атаки зловмисник, за цими даними, використовував API total supply, щоб приховувати інформацію про емісію. Через поступове групування блоків оцінка в 40 млрд для початкового етапу могла бути далекою від остаточної. Акаунт BlockWatchdog проаналізував інцидент і заявив, що атакувальник скористався критичною логічною помилкою у верифікації міжшардових "квитанцій" (receipts) і перевірці підписів, що дало змогу підробити близько 3 трлн монет за одну атаку. Harmony є шардованим ланцюгом; для переказу монет між різними шардами потрібна "квитанція" як доказ. За описом аналізу, хакер підробив такі квитанції зі специфічними ознаками: - посилання на дуже ранню епоху (epoch 100, тоді як нині понад 3 000); - порожні підписи (нуль підписів); - "переказ" з мертвого адреса (0x00…dEaD). У нормі система мала б одразу відхилити запит. Але, за версією аналітиків, спрацювали дві вразливості. По-перше, перевірка підписів була реалізована некоректно: замість підрахунку фактичних підписів система перевіряла лише розмір комітету. Якщо розмір комітету був ≥4, навіть порожні підписи проходили. По-друге, механізм захисту від повторного використання (replay protection) у старих епохах покладався на поле, яким міг керувати атакувальник, що дозволяло багаторазово використовувати одну й ту саму фейкову квитанцію або обходити перевірку. Станом на час публікації команда Harmony не підтвердила, чи буде виконано відкат мережі. Відкат повернув би стан блокчейна до моменту до атаки та теоретично нівелював би частину наслідків несанкціонованого мінтингу. Практичний ефект може бути обмеженим, якщо значний обсяг токенів уже потрапив на централізовані біржі та був проторгований. Короткостроково ринок стежитиме за тим, чи зможуть біржі ефективно заморозити пов'язані кошти, як швидко валідатори встановлять патчі та який план буде обрано щодо вже намінчених токенів. Harmony як ранній L1-блокчейн із акцентом на високу продуктивність і низькі комісії свого часу займав помітне місце в DeFi та кросчейн-наративах. Серія інцидентів безпеки на тлі тривалого падіння капіталізації суттєво знизила його присутність у поточному крипторинку. Ситуація знову підсвічує вразливість публічних блокчейнів із низькою капіталізацією в частині консенсусу та механізмів емісії й нагадує учасникам ринку уважніше зважувати історію безпеки та реальну ончейн-активність подібних проєктів.