Wie kann man 4B Token prägen, ohne dass die Blockchain sofort laut aufschreit?

Das ist der beängstigende Teil des Harmony-$ONE-Exploits.

Der gemeldete Angriff scheint etwa ~4 Milliarden nicht autorisierte ONE erzeugt zu haben – ungefähr 26% des Angebots.

Aber das größere Problem war nicht nur das Prägen.

Es ging um die scheinbare Lücke zwischen:

dem, was die Blockchain akzeptierte
vs.
dem, was die Supply-Überwachungsinfrastruktur gemeldet hat.

Wenn eine bösartige Transaktion von Validatoren akzeptiert werden kann, während eine `totalSupply`-Prüfung das neu erzeugte Token-Volumen nicht sofort widerspiegelt, arbeiten Börsen, Wallets und Monitoring-Systeme möglicherweise mit veralteten Informationen.

Das schafft ein gefährliches Zeitfenster.

Angreifer:

→ erstellt neue ONE
→ transferiert sie durch Wallets
→ hinterlegt sie bei Börsen
→ beginnt zu verkaufen
→ der Markt erkennt die Verwässerung erst danach

Deshalb ist die Integrität des Angebots mehr als nur eine Zahl auf CoinMarketCap.

Die entscheidende Frage für Harmony lautet nun:

Welcher exakte Validierungspfad hat dafür gesorgt, dass nicht autorisierte Emissionen gültiger Zustand wurden?

Bis das geklärt ist, behebt das Patch zwar das Symptom, aber nicht unbedingt die eigentliche Schwachstelle.

Harmony hat ein Notfall-Validator-Patch veröffentlicht und verfolgt Wiederherstellungs-/Freeze-Maßnahmen, während der Vorfall untersucht wird.