Harmonys ONE-token styrter i værdi, efter at en hacker har udstedt 4 milliarder tokens via tomme blokke
Harmony, den såkaldte »layer-1«-blockchain, der engang præsenterede sig selv som en skaleringsløsning til Ethereum, bekræftede den 12. august, at den var blevet udnyttet, efter at en hacker uden tilladelse havde udstedt omkring 4 milliarder ONE-tokens — et beløb svarende til ca. 26% af netværkets samlede cirkulerende udbud på det tidspunkt.
Det første tegn på problemer kom fra on-chain-analytikeren Juiceberg, der skrev på X, at Harmonys blockchain var blevet udnyttet ved hjælp af tomme blokke, og at netværkets totalSupply-endpoint ikke afspejlede de nye tokens i realtid:
Harmony udnyttet, da on-chain-data afslører uautoriseret udstedelse af 4 mia. ONE (26% af udbuddet) via tomme blokke, hvoraf 2,8 mia. hurtigt blev kanaliseret til børserne, da prisen styrtdykkede, mens totalSupply-endpointet skjuler inflationen af $ONE
Tomme blokke er almindelige, gyldige poster på en blockchain, der ikke indeholder brugertransaktioner. Ifølge Juicebergs fund udnyttede angriberen denne mekanisme til at udløse uautoriseret tokenudstedelse, mens kædens offentlige udbudstæller forblev fastfrosset, hvilket gav tid til at handle, før nogen længere nede i kæden — børser, trackere, andre validatorer — bemærkede, at noget var galt. Da udstedelsen blev opdaget, var ca. 2,8 milliarder af de nyoprettede tokens – omkring 97% af det samlede antal – allerede nået frem til børsernes tegnebøger, hvor de enten var blevet solgt eller lå på indskudskonti, klar til brug. Juiceberg anslog, at der var omkring 115 millioner ONE tilbage på kæden, hvilket svarer til under 3% af det samlede udbytte.
Harmony bekræftede udnyttelsen timer senere på sin officielle konto og bad børserne direkte om at indefryse midler knyttet til fire tegnebogsadresser, der var forbundet med angrebet:
Vi beder alle børser om at blokere og indefryse midler, der kan spores tilbage til disse 4 tegnebogsadresser: one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn 0xe7427699427821230177dd13f460d6ce43014510 one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4 0xf722f7f6afffe8e0dda7b4a97b2c64bb6408efe5
Teamet oplyste, at det arbejder på en softwareopdatering og overvejer mulighederne for en tilbageførsel, men det undlod at bekræfte den nøjagtige sårbarhed eller den endelige størrelse af udstedelsen. En tilbageførsel ville nulstille kæden til et tidspunkt før udnyttelsen og fortsætte derfra — hvilket lyder enkelt i teorien, men det ville også slette alle legitime transaktioner, som brugerne har foretaget i mellemtiden. Det er ikke en beslutning, Harmony kan træffe let.
Kursreaktionen var øjeblikkelig og voldsom. ONE faldt med alt fra 26% til 37%, afhængigt af hvilken tracker og hvilket tidsvindue man ser på, og blev handlet til omkring 0,0008 $. Til den kurs udgør de samlede 4 milliarder udstedte tokens på papiret cirka 3,2 millioner $. Det er småpenge i forhold til, hvordan et bridge-hack på 100 millioner dollar ser ud på et regneark, men tallet har aldrig rigtig været pointen. Pointen er, at ingen opdagede det, mens det skete.

Dette er ikke første gang, Harmony har haft problemer med udbuddet. I december 2023 udstedte en staking-fejl uretmæssigt 146,28 millioner ONE til snesevis af delegatoradresser, efter at en ændring i validatorprovisionen ikke blev håndteret korrekt af netværkets tilstandsmaskine. Harmony gennemførte en nød-hardfork, selvom omkring 16,4 millioner tokens allerede var nået frem til en børs på det tidspunkt. Længere tilbage, i juni 2022, kompromitterede angribere multi-signatur-walleten på Harmonys Horizon-krydskædebro og tømte den for tæt på 100 millioner dollars. Tre hændelser vedrørende udbud eller broer på fire år er ikke en tilfældighed, som investorerne let vil vifte væk.
Harmony er ikke den eneste kæde, der har haft denne slags problemer i denne uge. Ravencoin har kæmpet med sit eget rollback-spørgsmål siden 7. august, efter at en fejl i KAWPOW-blokvalideringen lod ugyldige blokke komme ind i dens hovedbog og tvang minedriftpuljer til at genopbygge kæden fra den første fejlbehæftede blok. I juni mistede Humanity Protocol omkring 36 millioner dollar, da kompromitterede administratornøgler blev brugt til at udstede 300 millioner uautoriserede H-tokens på tværs af to netværk, og det pågældende token faldt med næsten 90%. Uautoriseret udstedelse dukker fortsat op som fejlårsagen på kæder, der ellers har meget lidt til fælles.
Foreløbig holder ONE-indehavere øje med to ting: om Harmony kan få børserne til at fryse de tokens, der stadig ligger i indskuds-wallets, inden de sælges, og om en tilbageførsel overhovedet er på tale uden at fremmedgøre de brugere, hvis transaktioner vil blive slettet. Ingen af svarene ser ligetil ud.
5% indbetalingsbonus op til 100 ædelstene

0% gebyrer på ind- og udbetalinger.


11% indbetalingsbonus + FreeSpin
EKSTRA 10% INDBETALINGSBONUS + GRATIS 2 HJULSPINS
Gratis sag og 100% velkomstbonus
5 gratis sager, daglig gratis og bonus

3 gratis kasser og en bonus på 5 % på alle kontante indbetalinger.

+5% til indskud


Kommentarer