Luka w blockchainie Harmony: Nieuczciwie wygenerowano 4 miliardy tokenów ONE
Najważniejsze informacje
- •Harmony oświadczył, że exploit obejmował 10 288 transferów na 409 portfelach powiązanych z nieuczciwie wygenerowanymi tokenami ONE.
- •Około 2,8 miliarda nowo utworzonych tokenów zostało rzekomo przeniesionych na giełdy kryptowalut, co przyczyniło się do gwałtownego spadku ceny ONE.
- •Harmony wdrożył awaryjną aktualizację v2026.1.1, poinstruował walidatorów o aktualizacji i wstrzymał usługę mostu w celu ograniczenia dalszych szkód.
- •Firma oświadczyła, że partnerzy giełdowi zablokowali i zamrozili portfele powiązane z czterema adresami, o których uważa się, że są związane z exploitowaniem.
- •Harmony rozważa wycofanie blockchainu (rollback) w celu usunięcia nieuczciwych transakcji, ale takie działanie mogłoby zakłócić funkcjonowanie legalnych użytkowników, którzy otrzymali dotknięte tokeny.

Blockchain Harmony padł ofiarą poważnego incydentu bezpieczeństwa, w wyniku którego nieuczciwie wygenerowano około 4 miliardów tokenów ONE, co stanowi w przybliżeniu 26% całkowitej podaży tej kryptowaluty. Atak wykorzystał lukę związaną z pustymi blokami i wywołał szybki ruch nowo utworzonych tokenów między setkami portfeli. Incydent ten jest drugim poważnym naruszeniem bezpieczeństwa Harmony, po oddzielnym ataku na kwotę 100 milionów dolarów na jego Horizon Bridge w czerwcu 2022 roku. W przeciwieństwie do wcześniejszego ataku, który był wymierzony w most międzyłańcuchowy łączący Harmony z innymi sieciami, ten exploit wydaje się wynikać z luki w podstawowej logice przetwarzania bloków blockchain.
Skala exploitu wzbudziła poważne obawy dotyczące wpływu na obecnych posiadaczy tokenów ONE, stabilność rynku oraz integralność historii transakcji blockchain. Ponad 10 000 transferów obejmujących nieuczciwie wygenerowane tokeny zostało wyśledzonych w 409 portfelach. Spośród tych tokenów około 2,8 miliarda zostało rzekomo przetransferowanych na giełdy kryptowalut, co przyczyniło się do gwałtownego spadku ceny ONE, która obniżyła się o nawet 50%.
Harmony odpowiedział, wdrażając awaryjną aktualizację oprogramowania, instruując walidatorów o konieczności aktualizacji, wstrzymując usługę mostu i koordynując działania z giełdami w celu zamrożenia środków powiązanych z exploitowaniem.
Harmony śledzi środki i ostrzega giełdy
Harmony oświadczył, że jego dochodzenie zidentyfikowało 10 288 transferów obejmujących dotknięte tokeny, rozdzielonych na 409 portfeli. Projekt powiadomił również partnerów giełdowych o setkach podejrzanych transakcji wpłat powiązanych ze skradzionymi środkami.
Zgodnie z oświadczeniem Harmony, partnerzy giełdowi odpowiedzieli, blokując i zamrażając zidentyfikowane portfele kontrolowane przez hakerów. Zespół przekazał giełdom informacje łączące podejrzane środki z czterema adresami portfeli, o których uważa się, że są powiązane z exploitowaniem.
Działanie to ma na celu zapobieganie konwersji nieuczciwie utworzonych tokenów ONE na inne aktywa lub ich wypłacaniu z platform handlowych, podczas gdy zespół blockchain ustala, jak poradzić sobie z podstawowymi szkodami.
Harmony wstrzymał również swoją usługę mostu, bridge.harmony.one, po incydencie. Środek ten miał na celu zmniejszenie możliwości dalszego przemieszczania się dotkniętych aktywów podczas działań awaryjnych.
Awaryjna łatka eliminuje lukę w generowaniu tokenów
Harmony wydał awaryjną aktualizację oprogramowania oznaczoną jako v2026.1.1 i poinstruował walidatorów o aktualizacji ich węzłów. Łatka została zaprojektowana, aby zapobiec wykorzystywaniu luki do tworzenia dodatkowych tokenów.
We are asking all exchanges to block and freeze funds that traces back to these 4 wallet addresses:
one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
0xe7427699427821230177dd13f460d6ce43014510
one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
0xf722f7f6afffe8e0dda7b4a97b2c64bb6408efe5…
— Harmony (@harmonyprotocol) August 12, 2026
Projekt blockchain zgłosił, że 53% jego walidatorów zakończyło aktualizację w przybliżeniu cztery godziny po wydaniu awaryjnej łatki. Harmony podziękował walidatorom i innym uczestnikom za wsparcie szybkiej reakcji, kontynuując jednocześnie prace nad środkami dotyczącymi tokenów, które zostały już wygenerowane.
Różnica między zatrzymaniem dodatkowego generowania tokenów a rozwiązaniem problemu istniejącego wzrostu podaży pozostaje istotna. Podczas gdy łatka może zapobiec generowaniu kolejnych tokenów przez tę samą lukę, nie usuwa automatycznie miliardów tokenów ONE już utworzonych w wyniku exploitu.
Wycofanie łańcucha mogłoby przebudować ostatnie transakcje
Harmony wskazał, że wycofanie blockchainu (rollback) stało się najbardziej praktycznym z rozważanych rozwiązań. Takie działanie mogłoby potencjalnie usunąć nieuczciwe transakcje z łańcucha i przywrócić księgę do stanu sprzed exploitu. Najbardziej znanym historycznym precedensem dla tego podejścia jest hard fork społeczności Ethereum z 2016 roku po ataku na DAO, który cofnął nieuczciwe transakcje, ale również doprowadził do podziału łańcucha na dwa osobne blockchainy — Ethereum i Ethereum Classic — po tym, jak frakcja użytkowników kontynuowała oryginalny, niezmodyfikowany łańcuch.
Due to the incident, we have paused .
— Harmony (@harmonyprotocol) August 12, 2026
Jednak wycofanie mogłoby stworzyć komplikacje dla legalnych użytkowników. Transakcje obejmujące dotknięte tokeny mogły przejść przez giełdy lub inne portfele, zanim środki zostały zidentyfikowane. Cofnięcie aktywności blockchain mogłoby zatem wpłynąć na użytkowników, którzy nabyli aktywa, nie wiedząc, że są one powiązane z exploitowaniem.
All validators, please upgrade. This patch prevents any further minting. We'll follow up with another update to address the already minted tokens.
— Harmony (@harmonyprotocol) August 12, 2026
Jednocześnie pozostawienie nieuczciwych tokenów w obiegu mogłoby znacząco rozcieńczyć obecnych posiadaczy, ponieważ nieautoryzowane generowanie zwiększyło efektywną podaż o miliardy tokenów ONE.
Decyzja o wycofaniu przedstawia zatem poważny kompromis: usunięcie nieuczciwej aktywności mogłoby przywrócić zamierzoną podaż tokenów, podczas gdy cofnięcie transakcji może również wpłynąć na legalnych użytkowników, którzy weszli w interakcję z blockchainem po ataku.
We traced 10288 transfers across all 409 wallets where the fraudulently minted tokens have landed, and alerted exchange partners on hundreds of suspicious deposit transactions. They promptly blocked the hacker's wallets. As of now, 53% of our validators completed the upgrade…
— Harmony (@harmonyprotocol) August 12, 2026
Harmony oświadczył, że dostarczy dodatkowych szczegółów po ocenie dostępnych opcji. Do czasu osiągnięcia ostatecznego rozwiązania projekt polega na aktualizacjach walidatorów, zamrażaniu środków na poziomie giełd oraz zawieszeniu swojego mostu w celu ograniczenia incydentu.
Exploit podkreśla ciągłe zagrożenia bezpieczeństwa, z jakimi stykają się sieci blockchain, gdzie luka wpływająca na przetwarzanie transakcji lub walidację bloków może mieć natychmiastowe konsekwencje dla podaży tokenów, cen rynkowych i środków użytkowników. Incydent ten podkreśla również znaczenie szybkiej koordynacji między twórcami blockchain, walidatorami i giełdami kryptowalut podczas reagowania na naruszenia bezpieczeństwa na dużą skalę.
Mając awaryjną płytkę zapobiegającą dalszemu nieuczciwemu generowaniu tokenów, kolejnym poważnym wyzwaniem Harmony jest ustalenie, jak poradzić sobie z około 4 miliardami wcześniej utworzonych tokenów ONE bez powodowania niepotrzebnych zakłóceń dla legalnych użytkowników.