📌 L’équipe Harmony a l’intention de revenir à l’état antérieur à l’attaque après qu’un pirate a généré 3 000 milliards de faux jetons ONE | The Block
Harmony a l’intention de restaurer son réseau blockchain à l’état antérieur à l’attaque de la semaine dernière, après avoir constaté que plus de 3 000 milliards de jetons ONE avaient été créés illégalement.
La blockchain de couche 1 (Layer 1) a indiqué dans son dernier rapport dincident que les validateurs allaient restaurer Shard 0 et Shard 1 les deux chaînes qui composent son réseau segmenté à linstant précédant immédiatement lémission frauduleuse confirmée. Tous les blocs et toutes les transactions effectués après ce moment seront supprimés.
Harmony a indiqué avoir envisagé différentes options, telles que la destruction des jetons, la mise sur liste noire des portefeuilles concernés ou même la migration du jeton ONE (ONE), mais a conclu quun rollback constituait la solution « la plus équitable et la plus sûre ».
« Parmi toutes les options que nous avons étudiées, une fenêtre de rollback fixe est la plus équitable et la plus sûre », a déclaré Harmony. « Elle applique une règle unique pour tous, élimine les états falsifiés et présente le moindre risque de nouvelle attaque ou de défaillance du consensus. »
Harmony a confirmé pour la première fois lexistence de cette faille le 12 août, après avoir détecté une frappe non autorisée de jetons ONE. Un chercheur indépendant avait initialement identifié 4 milliards de jetons créés via des blocs vides, mais Harmony a ensuite établi quil ne sagissait que dune première vague.
Lenquête qui a suivi a révélé que 3,01 billions de ONE avaient été falsifiés au cours de six transactions et avaient été transférés vers quatre portefeuilles appartenant à des pirates.
Lun de ces portefeuilles a réussi, en moins de deux minutes, à transférer près de 2,4 billions de ONE, dont la valeur, aux cours en vigueur avant lattaque, sélevait à près de 3 milliards de dollars.
Harmony a indiqué avoir retracé la quasi-totalité des tokens falsifiés jusquà des portefeuilles ou des services, bien que bon nombre dentre eux soient passés par des pools DEX et des ponts, ce qui complique leur restitution ou leur destruction en toute sécurité sans nuire aux utilisateurs innocents.
Selon les informations disponibles, la vulnérabilité était liée à une erreur dans le mécanisme de vérification inter-shards des reçus, qui permettait de traiter plusieurs fois les mêmes reçus valides, ce qui donnait aux pirates la possibilité de créer de nouveaux jetons ONE sans que les montants correspondants ne soient débités des autres comptes. La faille a été corrigée le 12 août, date à laquelle lattaque a été détectée pour la première fois.”,”detected_source_language”:”RU