اختراق أمني كبير في Harmony: سكّ غير شرعي لنحو 40 مليار توكن ONE
بقلم: Mah، Foresight News
تتزايد هجمات الاختراق لتصبح الخطر الأبرز على بروتوكولات العملات المشفّرة. في 12 أغسطس، نشر مستخدم X "Juiceberg" أن بيانات السلسلة تشير إلى استغلال ثغرة في بروتوكول Harmony، ما أتاح للمهاجم سكّ نحو 40 مليار توكن ONE بصورة غير قانونية بقيمة تتجاوز 3 ملايين دولار، أي ما يعادل 26% من إجمالي المعروض. وخلال هبوط السعر، نُقل سريعًا قرابة 2.8 مليار توكن إلى منصات التداول، في وقت لم تُظهر واجهة نقطة نهاية "إجمالي المعروض" لدى Harmony عملية السكّ، ما خلق فجوة بين المعروض الفعلي على السلسلة والبيانات المُعلنة.
وبحسب المعطيات، لا يزال المهاجم يحتفظ على السلسلة بنحو 115 مليون توكن (حوالي 2.9% من الكمية المسكوكة)، بينما دخلت الغالبية العظمى حسابات منصات التداول، سواء جرى بيعها أو بقاؤها في محافظ الإيداع.
وعقب انتشار الخبر، هبط سعر ONE من 0.00118 دولار إلى قاع عند 0.00056 دولار، قبل أن يرتد إلى 0.00078 دولار، مسجلًا تراجعًا يقارب 38% خلال 24 ساعة.
وردّ الحساب الرسمي لـ Harmony على X مؤكّدًا العمل مع الفريق وعدد من منصات التداول ذات الصلة لحظر الأموال المعنية وتجميدها، بالتوازي مع تسريع تطوير الرقع البرمجية ودراسة خيار التراجع عن الشبكة (rollback). كما كشف رسميًا عن أربع مجموعات من عناوين المحافظ المرتبطة بالحادثة، وطالب جميع المنصات بحظر وتجميد أي أموال يمكن تتبّعها إلى هذه العناوين:
one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
وفي نحو الساعة 2:00 ظهرًا، أعلنت Harmony تعليق خدمة الجسر عبر السلاسل bridge.harmony.one بسبب حادث أمني، مع إلزام جميع عُقد المُتحققين (validator nodes) بالترقية الفورية إلى أحدث نسخة رقعة v2026.1.1. وأوضحت أن هذه الرقعة تمنع المزيد من عمليات السكّ غير المصرّح بها، على أن يعالج تحديث لاحق التوكنات التي تم سكّها بالفعل. كما أُتيح سجل الإصدار على GitHub.
وتُعد هذه ثالث مشكلة أمنية أو تقنية كبرى مرتبطة بمعروض التوكن لدى Harmony خلال السنوات الأخيرة. ففي يونيو 2022 تعرّض جسر Horizon لهجوم أسفر عن خسائر تقارب 100 مليون دولار، ونسب مكتب التحقيقات الفيدرالي الأمريكي لاحقًا الحادثة إلى مجموعة قرصنة مرتبطة بكوريا الشمالية. وفي ديسمبر 2023 أدى خلل في نظام التخزين (staking) إلى سكّ خاطئ لنحو 146.3 مليون توكن ONE عبر 74 عنوانًا، مع حصول عنوان واحد على أكثر من 51 مليون توكن، ونُقل جزء منها لاحقًا إلى منصات تداول، قبل أن يصدر الفريق رقعة وإجراءات متابعة.
ومن زاوية السوق، ورغم أن الحادثة أحدثت تخفيفًا كبيرًا للمعروض وتقلبًا حادًا في السعر، فإن حجم الخسارة المطلقة ظل محدودًا نسبيًا. فقد كانت القيمة السوقية لـ Harmony قبل الواقعة قد انخفضت إلى نحو 17 مليون دولار، ثم تراجعت بعدها إلى قرابة 12 مليون دولار، أي خسارة سوقية بنحو 5 ملايين دولار. وكانت القيمة الإجمالية المقفلة (TVL) في 2022 قد تجاوزت 1.4 مليار دولار في ذروتها، لكنها هبطت الآن إلى أقل من 170 ألف دولار وفق أحدث بيانات DefiLlama.
وفي تطور لافت، أفادت مراقبة CertiK Alert أنه حتى نحو الساعة 4:00 مساءً تم سكّ أكثر من 3 تريليونات توكن ONE بصورة شاذة على شبكة Harmony، بقيمة تقارب 2.34 مليار دولار، عبر ست كتل غير طبيعية. وأشارت إلى أن المهاجم في المراحل الأولى استغل واجهة برمجة التطبيقات الخاصة بإجمالي المعروض لإخفاء بيانات السكّ، ومع تدرّج تجميع الكتل لم تعد تقديرات "40 مليار" التي ظهرت أولًا دقيقة.
وحلل حساب X "BlockWatchdog" الحادثة قائلًا إن المهاجم استغل خللًا منطقيًا بالغ الخطورة في التحقق من الإيصالات بين الشظايا (cross-shard receipt verification) والتحقق من التواقيع (signature validation)، ما سمح بتزوير نحو 3 تريليونات عملة في هجوم واحد. وبما أن Harmony سلسلة مُجزأة (sharded)، فإن نقل العملات بين الشظايا يتطلب "إيصالًا" كدليل. وقد زوّر المخترق هذه الإيصالات وكانت تتضمن خصائص غير طبيعية، منها: صدورها من حقبة مبكرة جدًا (epoch 100 بينما الآن فوق 3,000)، وأن جميع التواقيع فارغة (صفر تواقيع)، وأن التحويل صادر من عنوان ميت (0x00…dEaD). ويفترض بالنظام رفض ذلك فورًا، إلا أن ثغرتين سمحتا بمروره:
أولًا: تنفيذ فحص التواقيع كان خاطئًا؛ فعند التحقق مما إذا كان "عدد كافٍ قد وقّع"، كان النظام يفحص "حجم لجنة التحقق" بدلًا من "عدد التواقيع الفعلية المقدمة". ونتيجة لذلك، طالما أن حجم اللجنة ≥ 4، تمر حتى التواقيع الفارغة بالكامل.
ثانيًا: عيب في حماية إعادة التشغيل (replay protection)؛ إذ اعتمد التحقق في العهود الأقدم على حقل يمكن للمهاجم التحكم به لمعرفة ما إذا كان الإيصال قد استُخدم سابقًا، ما أتاح إعادة استخدام الإيصال المزيف مرارًا أو تجاوز الفحص.
ومع تراكب العيبين، أصبح توليد تريليونات من العملات ممكنًا في هجوم واحد.
وحتى وقت النشر، لم يؤكد الفريق الرسمي ما إذا كان سيُنفّذ تراجعًا عن الشبكة في نهاية المطاف. نظريًا، يعيد "الـ rollback" حالة السلسلة إلى نقطة تسبق الهجوم، ما قد يمحو جزءًا من أثر السكّ غير المصرح به. لكن إذا كانت كميات كبيرة قد دخلت منصات تداول مركزية وتم تداولها، فسيكون الأثر العملي محدودًا.
وتتمحور المتغيرات قصيرة الأجل حول مدى فعالية تجميد المنصات للأموال المرتبطة، وسرعة تبنّي رقع التحديث لدى عقد المُتحققين، وخطة التعامل مع التوكنات التي جرى سكّها بالفعل. وكانت Harmony، بوصفها مشروع طبقة أولى (Layer 1) مبكرًا يركز على الأداء العالي والرسوم المنخفضة، قد شغلت موقعًا مهمًا في سرديات DeFi والجسور عبر السلاسل. إلا أن تتابع الحوادث الأمنية مع تراجع طويل في القيمة السوقية قلّص حضورها بشكل ملحوظ. وتعيد هذه الواقعة إبراز هشاشة سلاسل الكتل العامة منخفضة القيمة السوقية على مستوى آليات الإجماع والمعروض، وتدفع المشاركين في السوق إلى تدقيق أعمق في السجل الأمني التاريخي ونشاط السلسلة الفعلي لمشروعات مماثلة.