TGViewer
Аналитика проектов из X Аналитика проектов из X @auditsfromx · 13 subscribers
Post #151 6
Harmony: когда риск токена лежит не в вестинге, а в самой проверке эмиссии

12 августа у Harmony случился неприятный тип инцидента: не кража из одного vault, а несанкционированный mint нативного ONE на mainnet.

Сначала Juiceberg написал, что on-chain данные показывают около 4 млрд ONE, созданных через пустые блоки, и примерно 2.8 млрд ONE, быстро ушедших на биржи. Это оценка исследователя, не финальная цифра команды.

Дальше уже официальный аккаунт Harmony подтвердил реакцию: команда работает с биржами, чтобы остановить и заморозить средства, готовит patch и рассматривает rollback. Затем Harmony сообщила, что отследила 10 288 переводов по 409 кошелькам с fraudulently minted tokens и предупредила биржевых партнёров о подозрительных депозитах.

Самый важный кусок появился позже в техническом разборе Harmony. Там названы две проблемы:

1. Cross-shard receipt replay: старый путь проверки позволял обработать уже использованные receipts как новые. На destination shard появлялся кредит без соответствующего debit на source shard. В итоге это давало inflation внутри пустых zero-gas blocks.

2. Pre-staking quorum check: проверка quorum считала полный комитет, а не реально включённых подписантов. Пустая bitmap и identity BLS signature могли пройти там, где подписи фактически не было. Команда отдельно пишет, что финальная forensic-проверка ещё должна определить, использовалась ли эта часть в самом exploit.

Что здесь важно для анализа.

Обычно tokenomics проверяют через unlocks, allocation, emissions schedule и treasury. Но у L1 есть ещё более базовый слой: может ли протокол технически гарантировать, что supply меняется только разрешённым путём.

Если эта гарантия ломается, остальные таблицы токеномики временно становятся вторичными. Важнее понять:

- сколько ONE реально было создано;
- сколько дошло до бирж и что удалось заморозить;
- какой patch поставили валидаторы;
- будет ли rollback и по какому блоку;
- что произойдёт с честными транзакциями внутри спорного диапазона.

GitHub-релиз v2026.1.1 вышел 12 августа и содержит cx receipt fixes. Это закрывает путь дальнейшего mint, но не отвечает на главный рыночный вопрос: как сеть обработает уже созданные токены и последствия возможного rollback.

Я бы здесь не делала вывод в стиле «проект умер» или «всё восстановят». Граница честного вывода уже: у Harmony сейчас надо проверять не цену ONE, а целостность supply accounting, adoption patch у валидаторов, freeze на биржах и публичное решение по rollback.

Пока это не закрыто фактами, любые рассуждения про «дешёвый токен после падения» слишком рано начинаются не с той стороны риска.
X (formerly Twitter) Juiceberg (@the_juice_berg) on X Harmony exploited as on-chain data reveals unauthorized 4B ONE mint (26% of supply) via empty blocks, with 2.8B quickly funneled to exchanges as price crashed while totalSupply endpoint hides the …
More from @auditsfromx
  1. Sep 1, 2026Cronos откатил состояние сети после эксплойта Tectonic. Вот почему это важнее самой суммы…
  2. Aug 31, 2026More Markets: когда E-mode становится периметром риска Свежий сигнал пришёл не от команды,…
  3. Aug 30, 2026Fogo: когда взломали не блокчейн, но всё равно остановили сеть Вчера Fogo дал хороший прим…
  4. Aug 29, 2026Avici/Rain: когда “карточный баланс” уже не совсем кошелёк Сегодня хороший сигнал для пров…
  5. Aug 28, 2026Ethena сделала важный follow-up по ENA. Не про цену, а про то, кому реально достаётся экон…
  6. Aug 27, 2026Pyth Core: универсальный апгрейд не всегда значит одинаковый статус на каждой сети Свежий…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →