EGW-NewsHarmonys ONE-token stuper etter at en angriper har utstedt 4 milliarder tokens gjennom tomme blokker
Harmonys ONE-token stuper etter at en angriper har utstedt 4 milliarder tokens gjennom tomme blokker
231
Add as a Preferred Source
0
0

Harmonys ONE-token stuper etter at en angriper har utstedt 4 milliarder tokens gjennom tomme blokker

Harmony, Layer-1-blockchainen som en gang markedsførte seg som en skaleringsløsning for Ethereum, bekreftet 12. august at den hadde blitt utsatt for et angrep etter at en angriper uten tillatelse hadde preget rundt 4 milliarder ONE-tokens – et beløp som tilsvarte omtrent 26% av nettverkets totale sirkulerende forsyning på det tidspunktet.

Ikke gå glipp av nyheter og oppdateringer om esport! Registrer deg og motta ukentlig artikkeloversikt!
Registrer deg

Det første tegn på problemer kom fra on-chain-analytikeren Juiceberg, som skrev på X at Harmony-blockchainen hadde blitt utnyttet ved hjelp av tomme blokker, og at nettverkets «totalSupply»-endepunkt ikke gjenspeilte de nye tokenene i sanntid:

Harmony utnyttet da on-chain-data avslørte uautorisert utstedelse av 4 milliarder ONE (26% av forsyningen) via tomme blokker, hvorav 2,8 milliarder raskt ble kanalisert til børser da prisen styrtet, mens «totalSupply»-endepunktet skjuler inflasjonen av $ONE

Tomme blokker er vanlige, gyldige oppføringer på en blokkjede som ikke inneholder noen brukertransaksjoner. Ifølge Juicebergs funn brukte angriperen denne mekanismen til å utløse uautorisert tokenutstedelse mens kjedenes offentlige forsyningsmåler forble frosset, noe som kjøpte tid før noen nedstrøms – børser, trackere, andre validatorer – la merke til at noe var galt. Da utstedelsen ble oppdaget, hadde omtrent 2,8 milliarder av de nyopprettede tokenene, rundt 97% av totalen, allerede nådd børslommebøker, der de enten var solgt eller lå på innskuddskontoer klare til bruk. Juiceberg anslo at det som var igjen på kjeden utgjorde rundt 115 millioner ONE, eller under 3% av det totale utbyttet.

Harmony bekreftet sikkerhetsbruddet noen timer senere på sin offisielle konto og ba børsene direkte om å fryse midler knyttet til fire lommebokadresser som var forbundet med angrepet:

Vi ber alle børser om å blokkere og fryse midler som kan spores tilbake til disse fire lommebokadressene: one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn 0xe7427699427821230177dd13f460d6ce43014510 one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4 0xf722f7f6afffe8e0dda7b4a97b2c64bb6408efe5

Teamet sa at det jobber med en programvareoppdatering og vurderer muligheter for tilbakeføring, selv om det ikke gikk så langt som å bekrefte den eksakte sårbarheten eller den endelige størrelsen på utstedelsen. En tilbakeføring vil tilbakestille kjeden til et tidspunkt før utnyttelsen og fortsette derfra – noe som høres greit ut i teorien, men det vil også slette alle legitime transaksjoner brukerne har gjennomført i mellomtiden. Det er ikke en beslutning Harmony kan ta på lettvint vis.

Kursreaksjonen var umiddelbar og voldsom. ONE falt med alt fra 26% til 37%, avhengig av hvilken kurssporingstjeneste og hvilket tidsvindu man ser på, og ble handlet til rundt 0,0008 dollar. Til den kursen utgjør de 4 milliardene utstedte tokenene på papiret omtrent 3,2 millioner dollar. Det er lite sammenlignet med hvordan et bridge-hack på 100 millioner dollar ser ut på et regneark, men tallet var egentlig aldri poenget. Poenget er at ingen oppdaget det mens det skjedde.

Harmony's ONE Token Crashes After Attacker Mints 4 Billion Tokens Through Empty Blocks 1

Dette er ikke Harmony sin første forsyningsskrekk. I desember 2023 førte en staking-feil til at 146,28 millioner ONE ble utstedt feilaktig til dusinvis av delegatoradresser, etter at en endring i validatorprovisjonen ikke ble håndtert riktig av nettverkets tilstandsmaskin. Harmony gjennomførte en nød-hardfork, selv om rundt 16,4 millioner tokens allerede hadde nådd en børs på det tidspunktet. Lenger tilbake, i juni 2022, kompromitterte angripere multisignatur-lommeboken på Harmonys Horizon-kryss-kjede-bro og tappet nesten 100 millioner dollar. Tre hendelser knyttet til forsyning eller broer på fire år er ikke en tilfeldighet som investorer lett vil avfeie.

Harmony er ikke den eneste kjeden som sliter med denne typen problemer denne uken. Ravencoin har kjempet med sitt eget tilbakerullingsspørsmål siden 7. august, etter at en feil i KAWPOW-blokkvalideringen slapp ugyldige blokker inn i hovedboken og tvang miningpooler til å gjenoppbygge kjeden fra den første feilaktige blokken. I juni tapte Humanity Protocol rundt 36 millioner dollar da kompromitterte administratornøkler ble brukt til å prege 300 millioner uautoriserte H-tokens på tvers av to nettverk, og verdien på dette tokenet falt med nesten 90%. Uautorisert preging dukker stadig opp som feilmodus, på kjeder som ellers har svært lite til felles.

Foreløpig følger ONE-innehavere med på to ting: om Harmony kan få børsene til å fryse tokenene som fortsatt ligger i innskuddslommebøker før de selges, og om en tilbakeføring i det hele tatt er aktuelt uten å fremmedgjøre brukerne hvis transaksjoner da ville bli slettet. Ingen av svarene ser enkle ut.

Legge igjen en kommentar
Likte du artikkelen?
0
0

Kommentarer

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER