Harmony: rollback как отдельный риск после эксплойта
⠀
У Harmony вышел важный follow-up по инциденту с неавторизованным выпуском ONE. Несколько дней назад главный вопрос был простой: что именно сломалось и можно ли остановить движение поддельных токенов. Теперь вопрос другой: как сеть будет откатываться и какую цену за это платят обычные транзакции.
⠀
В новом официальном X-обновлении команда пишет, что планирует оставить состояние shard 0 на блоке 92,730,034 и shard 1 на блоке 94,978,278. Оба чекпойнта относятся к 2026-08-11 23:25:37 UTC. Дальше валидаторы должны использовать replacement databases, а релиз v2026.1.2 отклоняет перечисленные проблемные block hashes.
⠀
Это уже не общая фраза «сделаем rollback». Harmony объясняет, почему не выбрала burn, blacklist, выборочный replay транзакций или миграцию токена. Причина неприятная, но честная: поддельный ONE прошёл через биржи, DEX-пулы, bridge-контракты, LP-позиции, staking и сервисные кошельки. Если пытаться выжигать или чинить адреса по одному, легко задеть чужие средства или получить новое расхождение состояния.
⠀
Самая полезная граница в их посте — различие между «traceable» и «safely burnable». Команда пишет, что почти весь поток можно проследить до wallet/service boundary, но это не значит, что почти всё можно безопасно сжечь или привязать к конкретному человеку. Для аналитика это важнее, чем один большой процент в заголовке: трассировка маршрута и безопасное восстановление балансов — разные задачи.
⠀
Отдельный сигнал для команд: после supply-инцидента нельзя смотреть только на патч и сообщение о найденной причине. Нужно проверять recovery rule. Что считается финальным чекпойнтом? Кто должен синхронно перейти на новый state? Какие транзакции будут отброшены? Есть ли validator TODO, проверенные базы, хэши, release и понятная команда «prepare now, do not start until GO»?
⠀
Поэтому мой вывод не про цену ONE и не про то, «правильный» ли rollback политически. Новый факт в том, что Harmony превратила общую идею отката в конкретную процедуру восстановления: блоки, replacement DB, правила для валидаторов и объяснение, почему ручной выбор транзакций признан небезопасным. Для L1 это уже часть доверительной поверхности, а не послесловие к эксплойту.
Post #154
3