▼ Bear
Påvirkning
95 · Høy
Harmony vurderer å tilbakestille systemet på grunn av uautoriserte mintinger, og over 1 milliard tokens har blitt overført til børser
ONE
CryptoSlate · Aug 12, 12:53 PMVis kilde ↗

I Layer 1-blokkjeden Harmony har to matematiske feil i logikken for kryss-shard-mottak blitt utnyttet, noe som har ført til en storstilt uautorisert utstedelse av tokens. Harmony kunngjorde den 12. august at de hadde instruert validatorer om å installere en hasteoppdatering (v2026.1.1) for å forhindre ytterligere uautorisert utstedelse. Imidlertid er omfanget og håndteringen av de allerede utstedte tokenene, samt om en tilbakestilling er mulig, fortsatt uavklart.
On-chain-forskeren Juiceberg anslår at omtrent 40 millioner ONE-tokens ble uautorisert opprettet i denne hendelsen. Dette tilsvarer omtrent 26% av den totale mengden tokens som ble brukt i det aktuelle innlegget. Han anslår også at 28 millioner ONE-tokens allerede er blitt overført til børser. Harmony har ikke offisielt bekreftet disse tallene, og den faktiske mengden tokens som ble opprettet er ikke offentliggjort.
To sikkerhetshull som ble rettet av oppdateringen, ble oppdaget i prosessen for behandling av kryss-shard-mottakelser. Det første problemet var at tomme signaturer og matematisk nøytrale aggregerte signaturer kunne passere kvalifikasjonskontrollen. Verifiseringsmekanismen aggregerte hele komiteen, inkludert verifiserere som ikke var inkludert i signaturloggen, og godtok dermed mottakelsen uten nødvendig godkjenning. Det andre problemet var en replay-sårbarhet som fikk det til å se ut som om allerede behandlede mottakelser ble brukt på nytt. Noen bevisfelt var bundet til blokkheaderen, og endring av disse feltene førte til at allerede behandlede mottakelser ble ansett som nye, noe som resulterte i dupliserte kreditter ved destinasjonen uten at de ble trukket fra kilden.
Harmony har midlertidig stanset bruen "bridge.harmony.one" i forbindelse med en hendelse. I kunngjøringen ble det ikke spesifisert om bruen var den direkte inngangsveien for angrepet. Harmony har offentliggjort fire adressebokadresser som er involvert, og har bedt børsen om å fryse midler som kan spores tilbake til disse adressene, men navnet på børsen og det fryste beløpet er ikke oppgitt.
Harmoni-prosjektets første respons inkluderte en vurdering av muligheten for å tilbakestille systemet, men det har ikke vært noen offisiell kunngjøring om hvorvidt en tilbakestilling vil bli utført, eller til hvilket tidspunkt. Denne hendelsen er teknisk sett forskjellig fra hackingangrepet mot Horizon-broen som skjedde i juni 2022. I det tilfellet ble omtrent 100 millioner dollar i eiendeler stjålet gjennom tyveri av en multisignatur-nøkkel, mens denne gangen var det protokollnivåets mottaksvalidering og omdirigeringslogikk som ble angrepet. Prisen på ONE-tokenet har falt med omtrent 39,7 % i løpet av de siste 24 timene, og prosjektet er rangert som nummer 852 basert på markedsverdi.
Innhold oppsummert av AI. Les hele artikkelen hos kilden.