ZachXBT refuse d’aider Harmony alors que l’équipe prépare un rollback de la chaîne ONE
Points clés
- •ZachXBT a refusé d’enquêter sur le dernier exploit d’Harmony et a appelé les autres chercheurs à refuser tout travail non rémunéré, invoquant l’absence de compensation pour les contributeurs ayant aidé après le piratage du Horizon Bridge en 2022.
- •Environ 4 milliards de jetons ONE ont été créés sans autorisation, soit environ 26 % de l’offre du jeton avant l’exploit, et environ 2,8 milliards de ONE ont ensuite été transférés vers des plateformes d’échange.
- •Harmony demande aux plateformes d’échange de geler les adresses liées et prépare un rollback du réseau pour annuler la création non autorisée de jetons, bien que les actifs déjà déposés sur des plateformes centralisées puissent être difficiles à récupérer.
- •Le FBI a officiellement attribué le vol de $100 million du Horizon Bridge en 2022 à Lazarus Group et APT38, des unités cyber liées à la Corée du Nord.
- •Harmony n’a pas encore publié d’explication technique sur la manière dont le mint non autorisé a eu lieu ni confirmé le montant de jetons effectivement gelés par les exchanges.

L’enquêteur blockchain ZachXBT a refusé d’aider Harmony dans le cadre de son dernier exploit et a exhorté les autres chercheurs à ne pas travailler gratuitement sur l’affaire, invoquant la manière dont le projet a géré l’aide extérieure après son piratage du Horizon Bridge, d’un montant de $100 million, en 2022. Cette position met en évidence une tension plus large dans le secteur crypto, où des analystes indépendants on-chain suivent fréquemment les fonds volés et coordonnent avec les plateformes d’échange et les forces de l’ordre — un travail qui peut être chronophage et juridiquement sensible — souvent sans cadre de rémunération formel ni paiement garanti.
Le différend survient alors qu’Harmony demande aux plateformes d’échange de geler les adresses liées au dernier exploit et prépare un rollback du réseau, intensifiant les efforts de confinement après la création non autorisée d’environ 4 milliards de ONE. Les nouveaux jetons représentaient environ 26 % de l’offre de ONE avant l’exploit, avec environ 2,8 milliards de ONE ensuite déplacés vers des exchanges. Le mint non autorisé et la chute qui en a résulté du prix de marché de ONE sont apparus plus tôt mercredi.
ZachXBT appelle les chercheurs à ne pas fournir d’assistance non rémunérée
ZachXBT a indiqué qu’il ne suivrait pas le dernier exploit de Harmony et a estimé que les autres enquêteurs devraient eux aussi éviter de fournir une aide non rémunérée. Il a accusé Harmony d’avoir tiré profit de chercheurs qui ont aidé à retracer des fonds après le vol du Horizon Bridge en 2022, affirmant que des gels importants avaient été obtenus sans que les contributeurs reçoivent de compensation. (https://x.com/zachxbt/status/2087429244007940368)
"I will not be tracking this incident and think no one should assist them for free," a écrit ZachXBT.
Il a indiqué que les chercheurs ayant contribué à l’affaire précédente n’avaient reçu aucune récompense malgré un travail ayant conduit à des fonds gelés et à des actions ultérieures des forces de l’ordre. L’affirmation concernant la compensation reflète la version de ZachXBT sur la réponse précédente. Harmony n’a pas publiquement répondu à cette allégation dans ses dernières mises à jour d’incident. (https://x.com/harmonyprotocol/status/2087410115200889135)
Le vol de Horizon en 2022 lié à des acteurs de la RPDC
Le précédent vol de $100 million du Horizon Bridge a été associé à des acteurs nord-coréens peu après la faille de juin 2022, lorsque des enquêteurs ont retracé des Ether volés via Tornado Cash et d’autres services.
Le FBI a ensuite attribué officiellement le vol à Lazarus Group et APT38, des unités cyber liées à la République populaire démocratique de Corée. ()
En janvier 2023, les attaquants ont acheminé plus de $60 million de l’ETH volé via Railgun avant d’envoyer une partie des produits à des prestataires de services d’actifs virtuels et de les convertir en Bitcoin. La coordination avec ces plateformes a permis de geler une partie des fonds.
Harmony a d’abord առաջարկé une récompense de $1 million à la suite de l’attaque du bridge avant d’augmenter son offre de récupération alors que les tentatives de récupération des actifs volés se poursuivaient.
Harmony cherche des gels sur les exchanges et un rollback de la chaîne
Harmony poursuit désormais une réponse plus agressive à la dernière faille. L’équipe a diffusé les adresses des attaquants aux plateformes d’échange et demandé des gels, tout en préparant un patch et un rollback destinés à inverser la création non autorisée de ONE.
Un rollback nécessiterait que le réseau revienne à un état antérieur à l’exploit et abandonne les changements d’état affectés par la suite. Les rollbacks restent rares et controversés dans l’industrie blockchain, car ils peuvent porter atteinte au principe d’immutabilité qui sous-tend les réseaux publics. Le précédent le plus notable est le hard fork d’Ethereum en 2016 à la suite de l’exploit du DAO, qui a finalement scindé la chaîne en Ethereum et Ethereum Classic. Les jetons déjà déposés sur des plateformes d’échange centralisées constituent un défi supplémentaire de récupération, car ces actifs peuvent avoir échappé au contrôle direct on-chain d’Harmony.
Harmony n’a pas encore publié de post-mortem technique identifiant comment les quelque 4 milliards de ONE ont été créés ni confirmé quelle quantité des 2,8 milliards de ONE envoyés vers des exchanges a été gelée. La dernière réponse publique du réseau reste centrée sur le confinement via les exchanges, le déploiement d’un correctif et l’exécution du rollback proposé.