Harmony hat gerade ein forensisches Update zum Fall des unrechtmäßigen Minting von ONE veröffentlicht.

Zunächst sagte der Markt, es seien etwa 4B ONE gemint worden. Doch die Rekonstruktion zeigt nun, dass die gesamte Menge der gefälschten Cross-Shard-Ausgaben bis zu ~3.01T ONE beträgt – über 6 Transaktionen und 4 Angreifer-Wallets.

Das Auffälligste liegt in der Schwachstelle beim Cross-Shard-Receipt-Replay:

Ein Angreifer kann die Identifier in einem noch nicht authentifizierten Merkle-Proof verändern, sodass die bereits vom System verarbeiteten Receipts fälschlicherweise so verstanden werden, als wären sie noch nie verwendet worden → das Receipt wird erneut verifiziert → das Ziel-Shard wird mit ONE gutgeschrieben, ohne dass es eine entsprechende Belastung (Debit) im Quell-Shard gibt.

Ergebnis: Native ONE wurde in den leeren Blöcken zusätzlich erstellt. 💀

Harmony hat den Fehler mit dem Release v2026.1.1 behoben und gleichzeitig mit Validatoren, Exchanges und LayerZero koordiniert, um die betroffenen Wallets einzufrieren.

Derzeit ist Shard 0 bei Block 92.753.555 zum Stillstand gekommen, um einen Rollback vorzubereiten. Der aktuelle Plan zielt auf Block 92.730.034 ab, also vor den Zeitpunkt des Exploits.

Blockchain: „Jede Transaktion wird verifiziert.“

Angreifer: „Was, wenn ich den Beleg erneut abspiele?“ 💀

Jetzt ist der wichtigste Teil das Rollback: Wie muss Harmony gültige Transaktionen, das Funktionieren der Börsen und den Netzwerkzustand handhaben, wenn man die Chain vor den Exploit zurücksetzt?

Brüder, denkt ihr, dass ein Rollback in diesem Fall eine vernünftige Option ist, oder sollte man eine L1 auf keinen Fall in die Chain-Historie eingreifen?

#Hack #Harmony