Harmony 已从考虑回滚操作,转向公布其计划在攻击者伪造了数万亿个 ONE 代币后使用的精确检查点。这一恢复决策将丢弃合法的检查点后活动以及恶意状态,使其成为一条活跃区块链所能采取的最具破坏性的选项之一。
在 8 月 17 日的事件更新中,Harmony 表示验证者将使用分片 0 区块高度 92,730,034 和分片 1 区块高度 94,978,278 的替换数据库。这两个区块均对应 UTC 时间 8 月 11 日 23:25:37。
首次确认的伪造铸币进入分片 0 的区块高度为 92,730,036。Harmony 选择了区块 92,730,034 作为单区块安全缓冲,因为中间区块不包含任何常规交易或质押交易、传入收据、gas 消耗,且状态相同。分片 1 并非伪造铸币发生地,但团队出于预防考虑,将其与同一时间戳对齐。在验证者切换到替换数据库后,新区块将从高度 92,730,035 和 94,978,279 开始生成。
Harmony 表示曾考虑过定向销毁、钱包黑名单、代币迁移、选择性交易重放以及更简单的数据库回退等方案。但最终拒绝了这些方法,因为伪造的 ONE 已经流经交易所、去中心化交易池、合约、跨链桥、质押仓位以及共享钱包。因此,有选择地移除余额可能损害无关用户,或导致状态不一致。
一个伪造铸币钱包在 106 秒内尝试了 534 次各 50 亿个 ONE 的转账。Harmony 表示其中 477 次转账成功,转移了 2.385 万亿个 ONE。随后的资金流向模型几乎还原了所有跨越服务边界和交易费用的伪造金额。
团队强调,将代币追踪到某个钱包、交易池、交易所或服务,并不能识别出具体个人,也不能使这些资金安全地销毁。共享余额可能包含属于许多无关用户的资产。Harmony 表示正在与交易所、跨链桥、执法部门以及一家独立安全公司合作,调查仍在进行中。
受影响的分片 0 存档包含 141,628 个连续区块和 109,126 笔常规交易,以及 315 笔质押交易。Harmony 将 95.8% 的常规交易归类为自动化交易,但这仍然留下了无法安全恢复的真实活动。
余额、nonce、交易池储备、授权、交换截止时间以及质押状态将在替换链上发生变化。因此,重放旧交易可能会产生不同结果,或导致之前失败的交易成功执行。
这一事件凸显了跨链和去中心化市场基础设施背后的运营风险,这些风险在永续 DEX 活动的快速增长中已有所显现。Harmony 的计划或许能移除伪造状态,但执行现在取决于验证者的协调,以及交易所和跨链桥能否在不处理来自废弃链的交易的情况下妥善应对这一中断。