Harmony подверглась крупной атаке: злоумышленник незаконно выпустил около 40 млрд токенов ONE

Атаки хакеров становятся для криптопротоколов ключевым риском. 12 августа пользователь X Juiceberg сообщил, что ончейн-данные указывают на эксплуатацию уязвимости в протоколе Harmony: злоумышленник незаконно намайнил около 40 млрд токенов ONE общей стоимостью свыше $3 млн — это примерно 26% от общего предложения. На фоне обвала котировок около 2,8 млрд ONE оперативно вывели на биржи. При этом публичная точка доступа Harmony по общему предложению (total supply endpoint) не отразила эмиссию, из-за чего возник разрыв между фактическим ончейн-предложением и опубликованными данными. По оценкам, на кошельках злоумышленника в сети остается около 115 млн ONE (примерно 2,9% от объема незаконной эмиссии); основная масса токенов уже попала на биржевые счета, была продана или находится на депозитных кошельках. После распространения информации цена ONE упала с $0,00118 до $0,00056, затем отскочила до $0,00078; за 24 часа снижение составило почти 38%. Официальный аккаунт Harmony в X заявил о взаимодействии с командой проекта и рядом бирж для блокировки и заморозки средств, параллельно ведется подготовка патчей и оценивается возможность отката сети. Также были опубликованы четыре связанных адреса с просьбой ко всем биржам блокировать и замораживать средства, отслеживаемые до них: one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn, one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4, one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7, one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy. Около 14:00 по времени объявления Harmony сообщила о приостановке кроссчейн-моста bridge.harmony.one из-за инцидента безопасности и потребовала от всех валидаторов немедленно обновиться до версии патча v2026.1.1. По объяснению команды, обновление блокирует дальнейшую несанкционированную эмиссию, а последующий апдейт будет посвящен уже созданным токенам. Запись о релизе доступна на GitHub. Это уже третий крупный инцидент, связанный с предложением токена Harmony за последние годы. В июне 2022 года был взломан мост Horizon, ущерб составил около $100 млн; позднее ФБР США связало атаку с группой хакеров, аффилированной с Северной Кореей. В декабре 2023 года баг в системе стейкинга привел к ошибочной эмиссии около 146,3 млн ONE на 74 адреса, при этом один адрес получил более 51 млн токенов; часть монет затем отправили на биржи. Тогда команда оперативно выпустила патч и провела дополнительные меры. Рыночная реакция на текущую атаку оказалась резкой из-за размывания предложения и высокой волатильности, но абсолютный масштаб потерь оценивался как ограниченный: до инцидента капитализация Harmony уже снизилась примерно до $17 млн, после — до около $12 млн, что соответствует потере порядка $5 млн. В 2022 году TVL Harmony на пике превышал $1,4 млрд, но по данным DefiLlama сейчас он опустился ниже $170 тыс. Мониторинг CertiK Alert дополнительно указал, что примерно к 16:00 в сети Harmony аномально выпустили свыше 3 трлн ONE на сумму около $2,34 млрд в шести аномальных блоках. На ранней стадии атаки злоумышленник использовал API total supply для сокрытия данных об эмиссии, а из-за постепенной упаковки разных блоков оценка в 40 млрд оказалась далеким от полного масштаба. Аккаунт BlockWatchdog в X проанализировал причину инцидента и заявил, что злоумышленник воспользовался критической логической ошибкой в проверке межшардовых квитанций (cross-shard receipt verification) и валидации подписей (signature validation), подделав около 3 трлн монет за одну атаку. Harmony — шардированная сеть: для перевода монет между шардами требуется "квитанция" как доказательство. Хакер подделывал такие квитанции со следующими признаками: они ссылались на очень раннюю эпоху (epoch 100 при текущей уже свыше 3 000), подписи были пустыми (нулевое число подписей), а отправка якобы шла с "мертвого" адреса (0x00…dEaD). В норме запрос должен был быть отклонен. По версии анализа, сработали две уязвимости: во-первых, проверка подписей была реализована неверно — при оценке "достаточно ли подписей" система смотрела на "сколько участников в комитете", а не на "сколько подписей фактически предоставлено"; поэтому при размере комитета ≥4 проходили даже полностью пустые подписи. Во-вторых, защита от повторного использования (replay protection) опиралась для старых эпох на поле, которое мог контролировать атакующий, что позволяло многократно переиспользовать одну и ту же поддельную квитанцию или обходить проверку. Совмещение этих двух дефектов, по оценке, и открыло путь к эмиссии триллионов токенов. На момент публикации команда Harmony не подтвердила, будет ли в итоге выполнен откат сети. Теоретически rollback мог бы вернуть состояние блокчейна к моменту до атаки и убрать часть последствий несанкционированной эмиссии, но если значительный объем токенов уже оказался на централизованных биржах и был проторгован, практический эффект будет ограничен. В ближайшее время рынок будет следить за тем, насколько эффективно биржи заморозят связанные средства, как быстро валидаторы установят патчи и какой план будет выбран для токенов, уже оказавшихся в обращении. Harmony — ранний L1-проект с акцентом на производительность и низкие комиссии, ранее заметный в DeFi и кроссчейн-повестке. Серия инцидентов безопасности на фоне длительного падения капитализации существенно снизила его присутствие на рынке. Ситуация вновь подчеркнула уязвимость малокапитализированных публичных блокчейнов в части механизмов консенсуса и управления предложением, а также необходимость внимательнее оценивать историю безопасности и реальную ончейн-активность подобных проектов.