
هارمونی پیشنهاد داده است که بلاکچین خود را به دو نقطه بازرسی (چکپوینت) در تاریخ ۱۱ آگوست بازگرداند؛ یک طرح بازیابی که بیش از ۱۰۹,۰۰۰ تراکنش عادی را حذف میکند، زیرا شبکه توکنهای ONE ایجاد شده از طریق جعل را حذف میکند.
بر اساس آخرین بهروزرسانی هارمونی در مورد این حادثه در X، اعتبارسنجها بلاک ۹۲,۷۳۰,۰۳۴ از شارد ۰ و بلاک ۹۴,۹۷۸,۲۷۸ از شارد ۱ را که هر دو در ساعت ۲۳:۲۵:۳۷ به وقت جهانی (UTC) در ۱۱ آگوست ثبت شدهاند، حفظ خواهند کرد و سپس شبکه را از پایگاههای داده جایگزین که بر اساس این چکپوینتها ساخته شدهاند، مجدداً راهاندازی میکنند.
طبق این طرح، بلاکهای جدید از ارتفاع ۹۲,۷۳۰,۰۳۵ در شارد ۰ و ۹۴,۹۷۸,۲۷۹ در شارد ۱ شروع خواهند شد. هارمونی اعلام کرد که نسخه کلاینت v2026.1.2 برای رد کردن هشهای بلاک غیرعادی مرتبط با این حادثه پیکربندی شده است و از پذیرش تاریخچه زنجیره آسیبدیده توسط اعتبارسنجها پس از راهاندازی مجدد جلوگیری میکند.
به گفته شبکه، اولین جعل تایید شده توکن در بلاک ۹۲,۷۳۰,۰۳۶ از شارد ۰ اتفاق افتاده است. بلاک ۹۲,۷۳۰,۰۳۵ حاوی هیچ تراکنش عادی یا استیکینگ، رسید ورودی یا مصرف گس نبود، در حالی که وضعیت آن نسبت به بلاک ۹۲,۷۳۰,۰۳۴ بدون تغییر باقی ماند.
هارمونی اعلام کرد که بلاک ۹۲,۷۳۰,۰۳۴ را برای فراهم آوردن یک بافر ایمنی یک بلاکی انتخاب کرده است. پایگاه داده، اسکریپتهای بازیابی و رویههای اعتبارسنجی نیز بر اساس آن بلاک آماده و بازبینی شده بودند، در حالی که تغییر چکپوینت در مراحل پایانی میتواند باعث شود اعتبارسنجها با اهداف بازیابی متفاوتی کار کنند.
شارد ۱ محلی نبود که جعل توکن در آن رخ داده باشد. هارمونی اعلام کرد که چکپوینت متناظر با آن به عنوان یک اقدام احتیاطی و با استفاده از همان برچسب زمانی گنجانده شده است.
طرح بازیابی، پایگاههای داده شارد آسیبدیده را جایگزین خواهد کرد، به جای استفاده از عملکرد بازگرداندن (rewind) موجود هارمونی.
به گفته تیم، عملکرد –revert شبکه عمدتاً سربرگهای زنجیره را جابجا میکند و رسیدهای بعدی، ایندکسها، اسنپشاتها و اطلاعات بین شاردی را به طور کامل پاک نمیکند. باقی گذاشتن بخشی از این دادهها میتواند مسیر حمله را حفظ کند یا باعث شود اعتبارسنجها به وضعیتهای متفاوتی برسند.
هارمونی اعلام کرد که یک پایگاه داده جایگزین، وضعیت واحد و بازبینی شدهای را برای اعتبارسنجها فراهم میکند تا اجماع را از آنجا از سر بگیرند.
این تیم همچنین سوزاندن یا ترمیم مستقیم توکنهای ONE جعل شده را در نظر گرفت، اما اعلام کرد که این توکنها قبلاً از طریق صرافیها، استخرهای صرافیهای غیرمتمرکز، قراردادها و کیف پولهای متعدد منتقل شدهاند. بنابراین، حذف داراییها در مقصدهای فردی میتواند بر وجوه متعلق به کاربران بیربطه تأثیر بگذارد.
لیست سیاه رد شد زیرا عرضه جعل شده را در سیستم باقی میگذاشت، در حالی که به طور بالقوه کیف پولهایی را که داراییهای مشروع داشتند، محدود میکرد. بازپخش انتخابی تراکنشها نیز رد شد زیرا وضعیت زنجیره جایگزین با زنجیره دور انداخته شده متفاوت خواهد بود، به این معنی که تراکنشهای یکسان میتوانند نتایج متفاوتی ایجاد کنند.
مهاجرت توکن گزینه دیگری بود که توسط هارمونی بررسی شد، اما تیم اعلام کرد که این کار باعث اختلال بسیار بیشتری خواهد شد.
این تصمیم پس از آن اتخاذ شد که یک بلاکچین دیگر نیز پس از یک اکسپلویت (exploit) مشابه با چنین انتخابی روبرو شد. در دسامبر ۲۰۲۵، فلو (Flow) برنامههای بازگرداندن (rollback) خود را پس از یک اکسپلویت لایه اجرا به ارزش ۳.۹ میلیون دلار بازبینی کرد و پیشنهاد اولیه بازگرداندن کامل را به نفع سوزاندن هدفمند توکنها کنار گذاشت، پس از آنکه اپراتورهای پل و سایر شرکتکنندگان نگرانیهایی را در مورد تأثیر آن بر فعالیتهای مشروع مطرح کردند. crypto.news در آن زمان گزارش داد که فلو همچنین یک راهاندازی مجدد فازبندی شده شبکه و محدودیتهایی برای حسابهای پرچمگذاری شده برنامهریزی کرده بود.
بازگرداندن هارمونی تمام بلاکهای ایجاد شده پس از چکپوینتهای انتخاب شده، از جمله تراکنشهای عادی انجام شده توسط کاربران در دوره آسیبدیده را حذف خواهد کرد.
برای اندازهگیری تأثیر، تیم یک آرشیو از شارد ۰ ایجاد کرد که بلاکهای ۹۲,۷۳۰,۰۳۵ تا ۹۲,۸۷۱,۶۶۲ را پوشش میدهد. این مجموعه داده شامل ۱۴۱,۶۲۸ بلاک متوالی، ۱۰۹,۱۲۶ تراکنش عادی و ۳۱۵ تراکنش استیکینگ بود که ۱۰۹,۴۴۱ مورد تطابق دقیق تراکنش با رسید را داشت.
هارمونی اعلام کرد که تداوم هش والد و کامل بودن رسیدها را در کل محدوده آرشیو شده بررسی کرده است.
فعالیتهای خودکار بخش عمدهای از تعداد تراکنشها را تشکیل میدهند. از ۱۰۹,۱۲۶ تراکنش عادی، ۱۰۴,۵۴۵ مورد یا ۹۵.۸۰% به عنوان خودکار طبقهبندی شدند. اتوماسیون DEX شامل ۹۹,۸۶۳ تراکنش بود که شامل ۷۵,۴۳۰ سواپ موفق و ۱۱,۸۰۴ تلاش ناموفق رباتها میشد.
در نتیجه، هارمونی هشدار داد که تعداد تراکنشهای کنار گذاشته شده نباید به عنوان تعداد کاربران آسیبدیده تلقی شود.
این تیم همچنین بررسی کرد که آیا برخی از تراکنشهای عادی را میتوان پس از بازگرداندن به طور ایمن بازیابی کرد یا خیر. تنها ۲۲ مورد انتقال بومی ساده بدون وابستگی آشکار در دادههای موجود بودند، اما هارمونی اعلام کرد که حتی این موارد را نیز نمیتوان به طور خودکار برای بازپخش (replay) ایمن در نظر گرفت.
۸۶۰ انتقال بومی دیگر سؤالاتی را در مورد موجودیها، منابع تأمین مالی، نانسها (nonces) یا هزینهکرد بعدی مطرح کردند. ۸۰,۶۳۰ تراکنش دیگر به وضعیت قرارداد یا بلاکچین وابسته بودند، در حالی که ۲۷,۶۱۴ مورد تراکنشهای ناموفق، فعالیتهای مرتبط با حادثه یا جابجاییهایی شامل صرافیها، پلها و مسیرهای تجمیع بودند.
بر اساس این بهروزرسانی، تمام ۳۱۵ تراکنش استیکینگ نیز به وضعیت زنجیره و اپوک وابسته هستند.
هارمونی اعلام کرد که موجودیها، نانسها، تأییدیههای توکن، مهلتهای سواپ، ذخایر استخر نقدینگی و شرایط استیکینگ با شروع زنجیره جایگزین تغییر خواهند کرد. در این وضعیت تغییر یافته، تراکنشی که قبلاً ناموفق بوده ممکن است موفق شود، در حالی که یک سواپ، تأییدیه یا تراکنش استیکینگ میتواند نتیجه متفاوتی ایجاد کند.
ردیابی کامل EVM نیز از طریق دادههای RPC استفاده شده در بررسی، در دسترس نیست، که نقل و انتقالات داخلی قرارداد و تغییرات ذخیرهسازی را نیازمند تحلیلهای خاص برنامه میکند.
تحقیقات به طور جداگانه حرکت توکنهای ONE تازه ایجاد شده را در سراسر شبکه ترسیم کرده است.
به گفته هارمونی، یک کیف پول درگیر در جعل توکن، ۵۳۴ انتقال ۵ میلیارد ONE را در عرض ۱۰۶ ثانیه انجام داده است. در مجموع، ۴۷۷ انتقال موفقیتآمیز بود که ۲.۳۸۵ تریلیون ONE را جابجا کرد.
محققان یک نمودار زمانبندی شده ایجاد کردند که با تمام کیف پولهای مرتبط با جعل توکن شروع میشود و تراکنشهای امضا شده توسط آن کیف پولها را از نقل و انتقالات موفق، تلاشهای ناموفق و جابجاییهای بعدی از طریق آدرسهای دیگر تفکیک میکند.
فعالیت ردیابی شده در برابر بلاکها، رسیدهای تراکنش و موجودیها از طریق بلاک ۹۲,۸۰۵,۸۵۰ از شارد ۰ بررسی شد. هارمونی اعلام کرد که وجوه به کیف پولهای مستقل، حسابهای صرافی، روترها و استخرهای DEX، موقعیتهای ارائهدهنده نقدینگی، قراردادهای پل، ONE رپ شده، کیف پولهای استیکینگ و کیف پولهای خدماتی با حجم بالا رسیدهاند.
هنگامی که توکنهای ONE جعل شده با سایر داراییها مخلوط شدند، مدل ردیابی نقل و انتقالات را به ترتیب زمانی دنبال کرد و مقدار نسبت داده شده به توکنهای جعل شده را به موجودی موجود در هر کیف پول محدود کرد. به گفته تیم، این روش برای جلوگیری از شمارش مکرر همان توکنها هنگام جابجایی بین آدرسها در نظر گرفته شده بود.
یک مدل قبلی بیش از ۹۹.۹ درصد از توکنهای ONE جعل شده را به یک کیف پول یا مرز سرویس ردیابی کرد، در حالی که نسخه بعدی تقریباً تمام این مبلغ را در سراسر آن مرزها و کارمزدهای تراکنش در نقطه برش انتخابی تطبیق داد.
هارمونی تأکید کرد که پوشش مسیر به این معنی نیست که محققان میتوانند افراد کنترلکننده هر مقصد را شناسایی کنند. حسابهای صرافی، استخرها، قراردادها و سایر خوشههای خدماتی میتوانند شامل وجوه متعلق به بسیاری از کاربران باشند.
به گفته تیم، مقدار توکنهایی که میتوان با خیال راحت از بین برد، هنوز کمتر است. توکنهای جعل شده دستنخورده در یک کیف پول مستقل ممکن است قابل جداسازی باشند، در حالی که توکنهای ONE که وارد کیف پول صرافی، استخر نقدینگی، پل، موقعیت استیکینگ یا سایر موجودیهای مشترک شدهاند، دیگر نمیتوانند به طور کامل و بدون به خطر انداختن داراییهای بیربطه حذف شوند.
مشکلی مشابه در سایر حملات جعل توکن نیز ظاهر شده است. در ماه ژوئن، پروتکل Humanity فاش کرد که کلیدهای مدیریتی به خطر افتاده به مهاجمان اجازه دادهاند تا کنترل زیرساخت پل را به دست گیرند و توکنهای H اضافی را در BNB Smart Chain جعل کنند. این پروتکل عملیات پل آسیبدیده را متوقف کرد و با صرافیها و مراجع قانونی همکاری کرد در حالی که محققان داراییهای سرقت شده را ردیابی میکردند.
هارمونی اعلام کرد که در ردیابی هکر پیشرفت اولیه داشته است و با صرافیها، پلها و مراجع قانونی برای حفظ سوابق و ادامه تحقیقات همکاری میکند.
به گفته شبکه، یک شرکت امنیتی مستقل شخص ثالث نیز این حادثه را به طور جداگانه بررسی کرده و جعل توکن و یافتههای اصلی تحلیل جریان وجوه را تأیید کرده است.
هارمونی پیش از این نیز با یک حادثه امنیتی بزرگ بین زنجیرهای مواجه شده بود. پل Horizon آن در ژوئن ۲۰۲۲ حدود ۱۰۰ میلیون دلار از دست داد، پس از آنکه کلیدهای خصوصی کنترل کننده پل به خطر افتادند. این پروژه متعاقباً با صرافیها، مراجع قانونی و شرکتهای تحلیل بلاکچین برای شناسایی مهاجم همکاری کرد، در حالی که پاداش هکر را به ۱۰ میلیون دلار افزایش داد.
وجوه حاصل از آن حمله ماهها بعد نیز در حال جابجایی بودند. در ژانویه ۲۰۲۳، محققان بلاکچین، ETH سرقت شده را از طریق صدها آدرس ردیابی کردند، در حالی که بایننس و هیوبی حسابهای مرتبط با این جابجایی را مسدود کرده و ۱۲۴ BTC را بازیابی کردند.
برای حادثه کنونی، هارمونی اعلام کرد که در حال همکاری با صرافیها و پلها برای ارزیابی تأثیر کنار گذاشتن فعالیتهای پس از چکپوینت و تعیین نحوه رسیدگی به طرفهای آسیبدیده است. این تیم اعلام کرد که تمام بلاکهای پس از چکپوینتها تحت بازیابی پیشنهادی حذف خواهند شد، از جمله تراکنشهای عادی که به جعل توکن بیربطه بودند.