Harmony bị tấn công nghiêm trọng: bị đúc trái phép 30 tỷ token ONE
Bài viết: Mah, Foresight News. Các vụ tấn công đang trở thành rủi ro lớn nhất đối với các giao thức tiền mã hóa. Ngày 12/8, người dùng X Juiceberg cho biết dữ liệu on-chain ghi nhận Harmony đã bị khai thác lỗ hổng, khiến kẻ tấn công đúc trái phép khoảng 40 tỷ token ONE (giá trị hơn 3 triệu USD), tương đương 26% tổng cung. Trong lúc giá lao dốc, khoảng 2,8 tỷ token nhanh chóng được chuyển lên các sàn. Đáng chú ý, điểm truy vấn tổng cung (total supply endpoint) của Harmony không phản ánh lượng token mới đúc, tạo ra sai lệch giữa tổng cung thực trên chuỗi và số liệu công bố.
Theo theo dõi on-chain, kẻ tấn công hiện còn nắm khoảng 115 triệu token (khoảng 2,9% lượng đã đúc). Phần lớn còn lại đã vào các tài khoản trên sàn, либо được bán hoặc nằm trong ví nạp tiền. Sau khi thông tin lan truyền, giá ONE giảm từ 0,00118 USD xuống đáy 0,00056 USD, sau đó hồi lên 0,00078 USD, vẫn giảm gần 38% trong 24 giờ.
Tài khoản chính thức của Harmony sau đó phản hồi trên X, cho biết đang phối hợp với đội ngũ và nhiều sàn liên quan để chặn và đóng băng dòng tiền, đồng thời đẩy nhanh phát triển bản vá và đánh giá phương án rollback mạng. Dự án cũng công bố 4 địa chỉ ví liên quan, yêu cầu các sàn chặn/đóng băng mọi khoản tiền truy vết từ các địa chỉ này: one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn; one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4; one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7; one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy.
Khoảng 14:00, Harmony thông báo dịch vụ cầu nối cross-chain bridge.harmony.one tạm dừng do sự cố bảo mật, đồng thời yêu cầu toàn bộ validator nâng cấp ngay lên bản vá v2026.1.1. Theo giải thích, bản vá này ngăn chặn việc đúc trái phép tiếp diễn; một bản cập nhật tiếp theo sẽ xử lý lượng token đã bị đúc. Thông tin phát hành đã được đăng trên GitHub.
Đây là lần thứ ba trong vài năm Harmony gặp sự cố lớn liên quan đến nguồn cung. Tháng 6/2022, cầu Horizon bị tấn công, thiệt hại khoảng 100 triệu USD; sau đó FBI Mỹ quy kết vụ việc cho một nhóm hacker có liên hệ Triều Tiên. Tháng 12/2023, lỗi hệ thống staking khiến khoảng 146,3 triệu ONE bị đúc nhầm trên 74 địa chỉ, trong đó một địa chỉ nhận hơn 51 triệu token; một phần token được chuyển lên sàn. Khi đó đội ngũ đã nhanh chóng tung bản vá và biện pháp khắc phục.
Về tác động thị trường, dù vụ việc gây pha loãng nguồn cung và biến động giá mạnh, quy mô thiệt hại tuyệt đối bị đánh giá là không quá lớn do Harmony đã suy giảm vốn hóa từ trước. Trước sự cố, vốn hóa thị trường của Harmony khoảng 17 triệu USD; sau sự cố giảm còn khoảng 12 triệu USD, tương đương mất khoảng 5 triệu USD. Năm 2022, TVL của Harmony từng vượt 1,4 tỷ USD, nhưng theo dữ liệu mới nhất từ DefiLlama, TVL hiện đã rơi xuống dưới 170.000 USD.
Ở diễn biến tiếp theo, CertiK Alert cho biết đến khoảng 16:00, trên mạng Harmony đã xuất hiện hiện tượng đúc bất thường hơn 3 nghìn tỷ ONE, trị giá khoảng 2,34 tỷ USD, diễn ra trong 6 block bất thường. Trong giai đoạn đầu, kẻ tấn công lợi dụng API tổng cung để che giấu dữ liệu đúc, và do các block được gộp dần, con số 40 tỷ ONE ban đầu được cho là chưa phản ánh đầy đủ.
Tài khoản X BlockWatchdog phân tích rằng kẻ tấn công đã khai thác lỗi logic nghiêm trọng trong cơ chế xác minh biên nhận (cross-shard receipt verification) và kiểm tra chữ ký (signature validation), từ đó giả mạo khoảng 3 nghìn tỷ coin chỉ trong một đợt. Harmony là blockchain phân mảnh (sharded chain), chuyển coin giữa các shard cần "receipt" làm bằng chứng. Hacker đã làm giả receipt với các đặc điểm: xuất phát từ epoch rất sớm (epoch 100, hiện đã hơn 3.000); toàn bộ chữ ký rỗng (0 chữ ký); chuyển từ một địa chỉ "đã chết" (0x00…dEaD). Theo thiết kế, hệ thống phải từ chối ngay, nhưng tồn tại hai lỗ hổng: (1) kiểm tra chữ ký bị triển khai sai, khi xác minh "đủ người ký" lại chỉ kiểm tra "quy mô ủy ban (committee)" chứ không kiểm "số chữ ký thực tế", khiến chỉ cần committee size ≥4 thì bộ chữ ký rỗng vẫn qua; (2) cơ chế chống phát lại (replay protection) có lỗi, ở các epoch cũ việc kiểm tra "receipt đã dùng chưa?" dựa vào một trường dữ liệu mà kẻ tấn công có thể kiểm soát, cho phép tái sử dụng receipt giả nhiều lần hoặc né kiểm tra. Hai lỗ hổng kết hợp mở đường cho việc tạo ra lượng coin khổng lồ.
Tính đến thời điểm đăng tải, đội ngũ Harmony chưa xác nhận liệu có thực hiện rollback hay không. Rollback sẽ đưa trạng thái chuỗi về trước thời điểm bị tấn công, về lý thuyết có thể xóa bớt tác động của việc đúc trái phép. Dù vậy, nếu lượng lớn token đã vào sàn tập trung và được giao dịch, hiệu quả thực tế sẽ hạn chế. Các biến số ngắn hạn đáng chú ý gồm: khả năng các sàn đóng băng dòng tiền liên quan, tốc độ validator triển khai bản vá, và phương án xử lý lượng token đã bị đúc.
Harmony từng là Layer 1 đời đầu nhấn mạnh hiệu năng cao và phí thấp, có vị thế nhất định trong DeFi và câu chuyện cross-chain. Chuỗi sự cố bảo mật cùng xu hướng vốn hóa suy giảm kéo dài đã làm dự án mờ nhạt hơn trong thị trường hiện tại. Vụ việc lần này tiếp tục cho thấy mức độ mong manh của các blockchain vốn hóa thấp ở cơ chế đồng thuận và quản lý nguồn cung, đồng thời nhắc nhà đầu tư cần đánh giá kỹ lịch sử an ninh và hoạt động on-chain thực tế của các dự án tương tự.