▼ Bear
Impact
95 · Ridicat
Harmony analizează posibilitatea de a reveni la o versiune anterioară din cauza problemelor legate de emiterea neautorizată de token-uri, iar peste 1 miliard de token-uri au fost deja introduși pe diverse burse
ONE
CryptoSlate · Aug 12, 12:53 PMVezi sursa ↗

În blockchain-ul Layer 1 Harmony, două defecte matematice în logica de validare a transferurilor inter-shard au fost exploatate, ducând la un incident major de emitere neautorizată de token-uri. Harmony a anunțat pe 12 august că a solicitat validatorilor să instaleze urgent patch-ul v2026.1.1 pentru a preveni emiterea ulterioară neautorizată de token-uri. Cu toate acestea, amploarea token-urilor deja create, modul în care acestea sunt gestionate și dacă se va efectua o revenire la starea anterioară rămân încă neclare.
Cercetătorul specializat în blockchain, Juiceberg, a estimat că, în urma acestui incident, aproximativ 4 miliarde de token-uri ONE au fost create în mod neautorizat. Aceasta reprezintă aproximativ 26% din cantitatea totală disponibilă, conform datelor utilizate în postarea respectivă. De asemenea, el a estimat că deja 2,8 miliarde de token-uri ONE au fost transferate către burse. Partea din echipa Harmony nu a confirmat oficial aceste cifre și nu a dezvăluit amploarea reală a emiterii.
Două vulnerabilități, corectate prin intermediul unui patch, au fost descoperite în procesul de gestionare a recepțiilor inter-shard. Prima defecțiune consta în faptul că, datorită unor înregistrări de semnături goale și unor semnături de agregare matematic neutre, un număr insuficient de validatori putea trece testul de cvorum. Validatorul agrega toți membrii comitetului, inclusiv pe cei care nu erau incluși în înregistrarea semnăturii, permițând acceptarea unei recepții fără aprobările necesare. A doua defecțiune era o vulnerabilitate de tip "replay", prin care o recepție deja procesată părea a fi una nouă. Anumite câmpuri de validare erau legate de antetul blocului semnat, iar modificarea acestor câmpuri determina ca o recepție deja procesată să fie recunoscută ca fiind nouă, generând credite duplicate la destinație, fără a fi deduse de la sursă.
Harmony a suspendat temporar funcționarea bridge-ului său, bridge.harmony.one, în timpul incidentului. Anunțul nu a specificat dacă bridge-ul a fost o cale directă de acces pentru atac. Harmony a dezvăluit 4 adrese de portofele implicate și a solicitat băncii respective să blocheze fondurile, dar nu a menționat numele bursei sau suma blocată.
Răspunsul inițial al Harmony a inclus o analiză a opțiunii de rollback, însă nu a fost făcută nicio declarație oficială cu privire la implementarea efectivă a rollback-ului sau la momentul la care s-ar efectua această operațiune. Incidentul actual este diferit din punct de vedere tehnic de atacul cibernetic asupra punții Horizon, care a avut loc în iunie 2022. În cazul de atunci, aproximativ 100 de milioane de dolari în active au fost furate prin interceptarea cheilor multisig, în timp ce, în prezent, ținta este mecanismul de verificare a recepției și de retransmitere la nivelul protocolului. Prețul token-ului ONE a scăzut cu aproximativ 39,7% în ultimele 24 de ore, iar capitalizarea sa de piață se situează pe locul 852.
Conținut rezumat de AI. Citește articolul complet la sursă.