Em resumo

  • A Harmony confirmou um exploit depois que um analista relatou que um atacante cunhou cerca de 4 bilhões de ONE, aproximadamente 26% da oferta.
  • Cerca de 97% desses tokens já chegaram às exchanges, disse o analista on-chain Juiceberg.
  • O ONE estava sendo negociado a cerca de US$ 0,00077, queda de 37% no dia, depois que a Harmony lançou um patch para interromper novas cunhagens.

A blockchain de camada 1Harmony confirmou que foi explorada depois que um atacante cunhou aproximadamente 4 bilhões de tokens ONE sem autorização, fazendo o token cair 37% para cerca de US$ 0,00077, de acordo comdados da CoinGecko.

O analista on-chain Juicebergsinalizou a cunhagem no início de quarta-feira, estimando-a em quase 4 bilhões de tokens, ou cerca de 26% da oferta, e dizendo que os tokens foram criados por meio de blocos vazios. Cerca de 2,8 bilhões foram direcionados para exchanges à medida que o preço caía.

Em umtweet de acompanhamento, o analista disse que o atacante tinha cerca de 115 milhões de ONE restantes para vender on-chain, cerca de 2,9% do total cunhado. "A grande maioria (~97%) já está nas exchanges", escreveu Juiceberg, e ou já foi vendida ou está em carteiras de depósito.

A Harmony respondeu em umtweet que estava "trabalhando com nossa equipe e exchanges apropriadas para interromper e congelar os fundos", acrescentando que estava preparando um patch e avaliando opções de rollback. Em uma segunda postagem, elanomeou quatro carteiras, cada uma listada em formatos Harmony e hex, e pediu às exchanges que bloqueassem qualquer coisa rastreada até elas.

Pouco mais de duas horas após essa primeira declaração, ele pausou sua ponte, e lançou um patch um minuto depois, dizendo aos validadores para atualizarem para uma versão que, segundo ele, impede qualquer cunhagem adicional. Lidar com os tokens já criados exigiria outra atualização, disse ele. Cinco horas já haviam se passado desde a primeira postagem de Juiceberg.

O projeto não divulgou a vulnerabilidade, confirmou quantos tokens foram criados ou disse quanto chegou às exchanges. Uma peculiaridade que Juiceberg notou é que o endpoint totalSupply da Harmony não refletia os novos tokens, e os rastreadores de preço ainda listam a oferta circulante em cerca de 14,87 bilhões.

Revertendo a cadeia

Um rollback retornaria a rede a um estado anterior à exploração e continuaria a partir dali, apagando o que se seguiu do histórico aceito. Isso tem dois lados, pois as transações feitas por usuários comuns após o ataque também seriam apagadas.

A Harmony já passou por isso antes, com hackers drenando cerca deUS$ 100 milhões de sua ponte cross-chain Horizon em junho de 2022, em um ataque que o FBI posteriormenteatribuiu ao Grupo Lazarus da Coreia do Norte.

A primeira proposta do projeto para o hack de 2022 foi reembolsar as vítimas em ONE, o que significaria cunhar bilhões de novos tokens além da oferta circulante e fazer um hard fork da cadeia para permitir isso. O plano atraiu críticas suficientes para que a equipe osubstituísse por um financiado pelo seu tesouro. Quatro anos depois, um atacante cunhou uma quantia comparável sem pedir permissão.

A ONE agora tem uma capitalização de mercado de cerca de US$ 11,5 milhões, ficando fora do top 1.000 tokens. Ela foi negociada pela última vez perto de seu recorde de outubro de 2021 de US$ 0,38 há mais de quatro anos, e está mais de 99% abaixo desse nível.