Harmony potwierdza krytyczny exploit po nieautoryzowanym wygenerowaniu 4 miliardów tokenów ONE
Najważniejsze informacje
- •Około 4 miliardy tokenów ONE zostało wygenerowanych bez autoryzacji, co stanowi w przybliżeniu 26% przedistniejącej podaży tokena.
- •Atakujący przeniósł około 97% nielegalnie wygenerowanych tokenów na scentralizowane giełdy, gdzie zostały sprzedane lub pozostają w portfelach depozytowych.
- •Token ONE sieci Harmony spadł o około 40% do poziomu bliskiego 0,0008 USD, co daje nieautoryzowanym tokenom wartość nominalną około 3,2 miliona USD.
- •Ten exploit jest trzecim poważnym incydentem bezpieczeństwa sieci Harmony w ostatnich latach, po błędzie stakingu z grudnia 2023 roku oraz ataku na mostek Horizon Bridge z 2022 roku, który wyczerpał około 100 milionów USD.
- •Śledczy on-chain ZachXBT odmówił pomocy w działaniach odzyskiwania, powołując się na brak wynagrodzenia przez Harmony dla osób, które pomagały podczas exploitu mostka w 2022 roku.

Harmony, blockchain warstwy 1, potwierdził krytyczny exploit, w którym około 4 miliardy tokenów ONE zostało wygenerowanych bez autoryzacji za pośrednictwem pustych bloków, co odpowiada w przybliżeniu 26% przedistniejącej podaży tokena. Nieautoryzowane generowanie tokenów jest szczególnie szkodliwe dla sieci warstwy 1, ponieważ bezpośrednio rozmywa podaż tokena i podważa zaufanie do polityki monetarnej na poziomie konsensusu, w przeciwieństwie do ataków na mostki lub portfele, które polegają na transferze istniejących tokenów.
Analityk on-chain Juiceberg zgłosił, że atakujący szybko przeniósł około 2,8 miliarda ONE na scentralizowane giełdy w miarę gwałtownego spadku ceny tokena. Zgodnie z informacjami Juiceberga, atakujący nadal posiada jedynie około 115 milionów ONE w sieci — czyli w przybliżeniu 2,9% nielegalnej podaży — podczas gdy „przytłaczająca większość, około 97%, znajduje się już na giełdach i została sprzedana lub czeka w portfelach depozytowych gotowych do sprzedaży.”
„Pracujemy z naszym zespołem i odpowiednimi giełdami nad zatrzymaniem i zamrożeniem środków. Pracujemy nad łatki i opcjami wycofania (rollback). Będziemy informować o nowych informacjach. — Harmony (@harmonyprotocol) 12 sierpnia 2026
Reakcja rynku była natychmiastowa. ONE spadł o około 40%, notowany w okolicach 0,0008 USD, co dawało nieautoryzowanym tokenom wartość nominalną około 3,2 miliona USD. Pogłębiając obawy o przejrzystość, punkt końcowy totalSupply sieci Harmony nie odzwierciedlał od razu inflacji, co mogło ukryć rozmycie podaży przed użytkownikami i systemami monitorującymi.
W odpowiedzi Harmony poleciło walidatorom zainstalowanie awaryjnej łatki zapobiegającej dalszemu generowaniu tokenów, wstrzymało swój mostek tokenowy i opublikowało cztery adresy portfeli powiązane z incydentem, prosząc giełdy o zamrożenie powiązanych środków. Sieć oświadczyła, że opracowuje kompleksową łatkę i ocenia opcje wycofania (rollback). To, czy główne giełdy współpracują przy żądaniach zamrożenia, oraz czy wystarczająca liczba walidatorów przyjmie łatkę wystarczająco szybko, aby powstrzymać dalsze generowanie tokenów, będzie kluczowymi sygnałami do obserwowania w nadchodzących godzinach.
ZachXBT odmawia pomocy w miarę trwania działań odzyskiwania
Incydent ponownie zwrócił uwagę na wcześniejsze błędy bezpieczeństwa sieci Harmony oraz jej relacje ze społecznością śledczych. Śledczy on-chain ZachXBT publicznie odmówił pomocy w bieżącej sprawie, oświadczając: „Nie będę śledził tego incydentu i uważam, że nikt nie powinien im pomagać za darmo.”
„Nie będę śledził tego incydentu i uważam, że nikt nie powinien im pomagać za darmo. Harmony wykorzystało ludzi, którzy pomagali podczas exploitu mostka Harmony Bridge za 100 mln USD przez DPRK w 2022 roku i nie zapłaciło ani dolara za istotne zamrożenia, które doprowadziły do konfiskat przez organy ścigania, mówiąc po prostu 'dobra robota'” — ZachXBT (@zachxbt) 12 sierpnia 2026
Wskazał na sposób, w jaki Harmony obsłużyło exploit mostka Horizon Bridge z 2022 roku, który FBI przypisało grupie Lazarus z Korei Północnej. ZachXBT oświadczył, że Harmony rzekomo „wykorzystało ludzi, którzy pomagali” i „nie zapłaciło ani dolara za istotne zamrożenia, które doprowadziły do konfiskat przez organy ścigania, mówiąc po prostu 'dobra robota'.”
Bojkot podkreśla rosnące zaufanie do Harmony, które rozważa wycofanie sieci (rollback), co przywróciłoby sieć do stanu sprzed exploitu, ale usunęłoby późniejsze transakcje — krok powszechnie uważany za sprzeczny z niezmiennością blockchaina. Wycofania (rollback) pozostają kontrowersyjne w branży kryptowalut — najbardziej znanym precedensem jest reakcja Ethereum na atak hakerski DAO z 2016 roku, która skutkowała podziałem łańcucha i utworzeniem Ethereum Classic. Wysiłki na rzecz odzyskania środków są dodatkowo utrudnione faktem, że większość funduszy dotarła już na giełdy.
Exploit jest trzecim poważnym niepowodzeniem bezpieczeństwa sieci Harmony w ostatnich latach, po błędzie stakingu z grudnia 2023 roku, który wygenerował 146,3 miliona ONE, oraz ataku na mostek z 2022 roku, który wyczerpał około 100 milionów USD. Wzorzec powtarzających się incydentów rodzi szersze pytania o rygor audytu i naprawę po incydentach w mniejszych projektach warstwy 1, gdzie ograniczone zasoby mogą ograniczać zarówno testy bezpieczeństwa, jak i programy bug bounty. Harmony nie ujawniło jeszcze technicznej przyczyny źródłowej najnowszego włamania.