Harmony mierzy się z poważnym incydentem exploitu tokena ONE po nieautoryzowanym wygenerowaniu miliardów sztuk
Najważniejsze informacje
- •Około 4 miliardy tokenów ONE zostało wygenerowanych bez autoryzacji, co odpowiada w przybliżeniu 26% wcześniej widocznej podaży w obiegu Harmony, wynoszącej około 15 miliardów ONE.
- •Cena ONE spadła o ponad 30% po eksploicie, a wolumen obrotu wzrósł o tysiące procent, gdy inwestorzy ruszyli do wyjścia z pozycji.
- •Około 2,8 miliarda domniemanych nieautoryzowanych tokenów ONE zostało przetransferowanych do giełd kryptowalut, podczas gdy około 115 milionów pozostało on-chain, zgodnie z danymi badacza on-chain Juiceberga.
- •Harmony wezwało walidatorów do zainstalowania awaryjnej poprawki zapobiegającej dalszemu nieautoryzowanemu wydawaniu tokenów i koordynuje działania ze scentralizowanymi giełdami w celu zamrożenia środków powiązanych z exploitem.
- •Harmony ocenia potencjalne wycofanie łańcucha bloków (rollback) w celu unieważnienia nieautoryzowanych tokenów, choć taka decyzja mogłaby również cofnąć legalne transakcje zarejestrowane w tym samym okresie.

Harmony mierzy się z poważnym kryzysem bezpieczeństwa po tym, jak prawdopodobny exploit doprowadził do nieautoryzowanego utworzenia miliardów tokenów ONE, wywołując ostrą wyprzedaż i rodząc pilne pytania dotyczące bezpieczeństwa sieci oraz integralności podaży rodzimej kryptowaluty.
Dane on-chain przytaczane przez badacza kryptowalut Juiceberga wskazują, że bez autoryzacji wygenerowano około 4 miliardów tokenów ONE — co odpowiada w przybliżeniu 26% podaży tokenu wcześniej widocznej na rynku i stanowi nadzwyczajny szok podażowy dla obecnych posiadaczy.
Incydent doprowadził do ostrego spadku ceny ONE, gdy traderzy zareagowali na możliwość wprowadzenia miliardów nowo utworzonych tokenów do obiegu. Raporty wskazywały, że około 2,8 miliarda ONE zostało już skierowanych do giełd kryptowalut, podczas gdy znacznie mniejsza kwota pozostała w łańcuchu (on-chain).
Harmony potwierdziło incydent i oświadczyło, że koordynuje działania z giełdami w celu zatrzymania i zamrożenia środków powiązanych z dotkniętymi portfelami. Projekt opracowuje również poprawkę techniczną i ocenia możliwość wycofania łańcucha bloków (rollback). Sytuacja wciąż się rozwija, a niektóre cyrkulujące na rynku dane pochodzą od badaczy on-chain, a nie z pełnego raportu porencyjnego ze strony Harmony.
Konto Coin Bureau na X również zwróciło uwagę na incydent, przyciągając dodatkowe zainteresowanie do szybko rozwijającego się zdarzenia bezpieczeństwa.
Ostry spadek ceny i skokowy wzrost wolumenu obrotu
Natychmiastowa reakcja rynku była dotkliwa. ONE spadł o ponad 30%, gdy wiadomość o nieautoryzowanym wygenerowaniu rozeszła się wśród traderów. W pewnym momencie dane rynkowe pokazywały spadek tokenu o ponad 38% w okresie 24-godzinnym, przy czym wolumen obrotu wzrósł o tysiące procent, gdy inwestorzy ruszyli do ponownej oceny swoich pozycji.
Przed incydentem publicznie śledzona podaż Harmony wynosiła około 15 miliardów ONE. Domyślne utworzenie około 4 miliardów dodatkowych tokenów stanowi więc znaczący wzrost w stosunku do istniejącej podaży.
Taki skok aktywności handlowej jest typowy dla rynku doświadczającego poważnego szoku informacyjnego. Część inwestorów sprzedawała z obawy przed dalszymi stratami, podczas gdy inni próbowali wykorzystać ekstremalną zmienność. Animatorzy rynku również dostosowywali płynność w obliczu niepewności otaczającej podaż tokenu. W incydentach tego rodzaju kluczową kwestią jest nie tylko ruch cen, ale także to, czy rynek nadal może polegać na widocznej liczbie tokenów.
Miliardy ONE rzekomo skierowane do giełd
Analiza on-chain Juiceberga wskazywała, że około 2,8 miliarda ONE zostało przetransferowane do giełd po eksploicie, co stanowiło znaczne potencjalne źródło presji sprzedażowej. Tokeny przetransferowane do portfeli powiązanych z giełdami mogą potencjalnie zostać sprzedane lub użyte do innych transakcji, w zależności od reakcji giełdy i tego, czy środki zostaną zamrożone.
Harmony oświadczyło, że współpracuje z odpowiednimi giełdami w celu zatrzymania i zamrożenia środków powiązanych z dotkniętymi portfelami. Projekt opublikował adresy portfeli powiązane z incydentem i wezwał giełdy do zablokowania środków możliwych do wyśledzenia z tych adresów. Jeśli giełdy zdołają zidentyfikować i zamrozić większość pozostałych tokenów, zanim zostaną sprzedane, część potencjalnej presji sprzedażowej mogłaby zostać ograniczona.
Juiceberg później zgłosił, że około 115 milionów ONE pozostało on-chain i było potencjalnie dostępnych do dalszej sprzedaży. Jeśli te dane są dokładne, oznaczałoby to, że większość domniemanych nowo wygenerowanych tokenów została już sprzedana lub znajdowała się w portfelach giełdowych. Niemniej jednak depozyt na giełdzie nie oznacza automatycznie, że token został sprzedany — aktywa mogą pozostać nietknięte, mogą zostać zamrożone przez platformę lub mogą zostać przetransferowane w inne miejsce.
Harmony potwierdza incydent bezpieczeństwa
Harmony potwierdziło, że doszło do incydentu, i oświadczyło, że jego zespół pracuje nad ograniczeniem szkód. Odpowiedź projektu obejmuje:
- Koordynację z giełdami w celu zamrożenia dotkniętych środków
- Opracowanie poprawki technicznej zapobiegającej dalszemu nieautoryzowanemu wydawaniu tokenów
- Wezwanie walidatorów do aktualizacji do poprawki
- Tymczasowe zawieszenie usługi mostu (bridge) na czas śledztwa
- Rozważenie możliwego wycofania łańcucha bloków (rollback)
Te działania wskazują, że Harmony traktuje zdarzenie jako awaryjną sytuację bezpieczeństwa na poziomie sieci. Natychmiastowym priorytetem jest zapobieganie ponownemu wykorzystaniu luki, zanim deweloperzy będą mogli w pełni zająć się nowo utworzonymi tokenami. Dla projektu blockchain oznacza to również przywrócenie zaufania do reguł łańcucha w takim samym stopniu, jak ograniczenie bieżącego przepływu środków.
Integralność podaży w centrum kryzysu
Najbardziej krytyczną kwestią wywołaną przez exploit jest integralność podaży. Polityka monetarna kryptowaluty opiera się na założeniu, że tokeny nie mogą być tworzone poza regułami ustalonymi przez protokół. Zgłaszane wygenerowanie 4 miliardów ONE jest szczególnie znaczące ze względu na swoją skalę — nagły wzrost o około 26% drastycznie różni się od normalnych emisji tokenów związanych z nagrodami za staking lub zaplanowanymi zachętami sieciowymi.
Juiceberg stwierdził również, że endpoint totalSupply Harmony nie odzwierciedlił natychmiast dodatkowych tokenów. Jeśli się to potwierdzi, mogłoby to utrudnić uczestnikom rynku dokładne określenie rzeczywistej podaży w obiegu w trakcie incydentu, co mogłoby prowadzić do wprowadzających w błąd wyliczeń kapitalizacji rynkowej. W praktyce tego rodzaju rozbieżność jest jednym z powodów, dla których exploit związane z podażą mogą być szczególnie destrukcyjne: traderzy, giełdy i dostawcy danych mogą próbować interpretować ten sam zasób przy niepełnych informacjach.
Kwestia wycofania łańcucha (rollback)
Wycofanie łańcucha (rollback) to jedna z najbardziej dalekosiężnych opcji dostępnych dla zespołu blockchain. W prostych słowach, rollback polega na próbie przywrócenia sieci do wcześniejszego stanu, zanim zarejestrowano problematyczne transakcje lub bloki. Taka decyzja jest jednak niezwykle skomplikowana, ponieważ może wpłynąć na legalne transakcje dokonane w tym samym okresie — użytkownicy, którzy kupili, sprzedali lub przetransferowali ONE w normalny sposób, mogliby potencjalnie zobaczyć te transakcje cofnięte.
Harmony opisało rollback jako opcję rozważaną, a nie jako potwierdzoną decyzję. Projekt musi wyważyć chęć wyeliminowania nieautoryzowanej aktywności z potrzebą zachowania zaufania do historii transakcji blockchain.
Los 4 miliardów domniemanych nieautoryzowanych tokenów ONE pozostaje jednym z największych nierozstrzygniętych pytań. Harmony mogłoby spróbować unieważnić dotknięte tokeny poprzez rollback lub interwencję na poziomie protokołu. Alternatywnie, tokeny, które zostały już sprzedane, mogą być niemożliwe do pełnego odzyskania, pozostawiając rynku wchłonięcie ekonomicznych konsekwencji. Udany rollback mógłby usunąć znaczną część nieautoryzowanej podaży, ale mógłby rodzić pytania o ostateczność transakcji, podczas gdy pozostawienie tokenów mogłoby zachować historię blockchain, ale stworzyć trwałe rozcieńczenie.
Kontekst historyczny: atak na Horizon Bridge w 2022 roku
Najnowsze zdarzenie pojawia się, gdy wcześniejsza historia problemów bezpieczeństwa Harmony jest nadal istotna dla reputacji projektu. W czerwcu 2022 roku atakujący ukradli około 100 milionów dolarów z Horizon Bridge Harmony — jeden z najpoważniejszych ataków hakerskich w historii infrastruktury cross-chain.
Harmony następnie opracowało propozycje rekompensat dla poszkodowanych użytkowników, w tym plany obejmujące wygenerowanie dodatkowych tokenów ONE przez wydłużony okres. Jedna z propozycji zakładała wygenerowanie około 4,97 miliarda ONE dla scenariusza 100% zwrotu środków. Niemniej jednak oba incydenty są technicznie różne: atak na Horizon dotyczył mostu cross-chain, podczas gdy bieżący incydent dotyczy domniemanego nieautoryzowanego wygenerowania ONE w sieci własnej Harmony.
Harmony spędziło lata na próbach odbudowy zaufania po ataku na most Horizon. Kolejny poważny incydent bezpieczeństwa związany z podażą stanowi dodatkowe wyzwanie dla sieci i jej społeczności.
Rola scentralizowanych giełd
Scentralizowane giełdy mogą odegrać znaczącą rolę w ograniczaniu incydentu. Gdy tokeny powiązane z exploitem trafią na giełdę, platforma może potencjalnie zamrozić środki, oflagować adresy i zapobiec wypłatom lub sprzedaży. Nie gwarantuje to jednak odzyskania środków. Giełdy muszą najpierw zidentyfikować dotknięte aktywa i ustalić, czy można je powiązać z exploitem. Transakcje blockchain są publiczne, ale śledzenie środków przez wiele portfeli i platform może być skomplikowane, ponieważ atakujący mogą dzielić środki między adresami, przenosić je między łańcuchami lub próbować konwertować je na inne aktywa.
Decyzja Harmony o opublikowaniu dotkniętych adresów portfeli odzwierciedla znaczenie tej koordynacji. Im szybciej giełdy otrzymają wiarygodne informacje o portfelach, tym większa szansa na zapobieganie dodatkowej sprzedaży.
Walidatorzy wezwani do wykonania awaryjnej aktualizacji
Harmony rzekomo poinstruowało walidatorów o zainstalowaniu poprawki zaprojektowanej w celu zapobiegania dalszemu nieautoryzowanemu wydawaniu tokenów. Walidatorzy odgrywają krytyczną rolę w utrzymaniu sieci i potwierdzaniu jej stanu, co czyni skoordynowaną aktualizację oprogramowania istotnym elementem powstrzymywania exploitu na poziomie protokołu. Wyzwaniem jest zapewnienie, by walidatorzy prawidłowo zaktualizowali oprogramowanie i by poprawka nie wprowadziła dodatkowych problemów. W sytuacji kryzysowej deweloperzy muszą działać szybko, nie rezygnując jednocześnie z testowania i weryfikacji normalnie wymaganych przy poważnej zmianie sieciowej.
Trwająca niepewność
Dla posiadaczy ONE kilka ważnych zmiennych pozostaje nierozstrzygniętych: dokładny mechanizm exploitu nie został jeszcze w pełni wyjaśniony; ostateczna kwota nieautoryzowanych tokenów może nadal być badana; kwota już sprzedana pozostaje niepewna; zamrożenia na giełdach mogą zapobiec przemieszczaniu się części środków; a Harmony nie potwierdziło, czy ostatecznie dojdzie do rollback.
Najbardziej wiarygodne informacje będą pochodzić od Harmony, dotkniętych giełd i niezależnych badaczy bezpieczeństwa blockchain. Badacze on-chain mogą dostarczać cennych informacji, ale wstępne dane mogą ulec zmianie, gdy śledczy prześledzą dodatkowe transakcje.
Co dalej
Kilka wydarzeń prawdopodobnie zdominuje kolejną fazę historii:
- Śledczy będą dążyć do zidentyfikowania precyzyjnej luki, która umożliwiła nieautoryzowane wygenerowanie tokenów
- Giełdy ustalają, jaka część dotkniętej podaży może zostać zamrożona
- Harmony będzie musiało wyjaśnić rzeczywistą kwotę wygenerowanych ONE
- Walidatorzy będą musieli ukończyć awaryjną aktualizację
- Społeczność oceni, czy rollback jest odpowiednim rozwiązaniem
Rynek będzie również obserwował, czy po wdrożeniu poprawki pojawią się dodatkowe nieautoryzowane tokeny. Jeśli luka zostanie skutecznie załatana, uwaga przesunie się w kierunku odzyskiwania. Jeśli wydawanie nowych tokenów będzie kontynuowane, kryzys może stać się znacznie bardziej dotkliwy.
Zgłaszany exploit 4 miliardów ONE stanowi jedno z najpoważniejszych wyzwań, przed jakimi stanęło Harmony od czasu ataku na most Horizon. Ostateczny wpływ zależeć będzie od tego, jaka część nieautoryzowanej podaży zostanie ograniczona, czy sieć zdoła skutecznie wyeliminować lukę, oraz jaką decyzję Harmony podejmie w kwestii historii blockchain. Incydent prawdopodobnie również na nowo rozpali szerszą dyskusję na temat bezpieczeństwa blockchain, mechanizmów kontroli podaży tokenów i ryzyka związanego z wysoce złożoną zdecentralizowaną infrastrukturą.
Źródło: Hoka News