Hack #Harmony senilai $4B ternyata adalah celah gratis-menghasilkan uang. Seorang penyerang mencetak sekitar 4 miliar token $ONE dari udara kosong, sehingga setiap pemegang yang sudah ada terdilusi sekitar 26%.

Berikut yang terjadi.

Pada 12 Agustus, seorang penyerang mengeksploitasi kerentanan dalam logika validasi lintas-shard milik Harmony untuk mencetak 4 miliar ONE melalui blok kosong. Endpoint totalSupply di rantai tidak langsung mencerminkan token baru tersebut, memberi penyerang waktu untuk memindahkan dana sebelum siapa pun menyadarinya.

Dampaknya sangat brutal. Sekitar 2,8 miliar token dialirkan ke bursa dalam hitungan jam, dan sekitar 97% dari total token yang dicetak kini sudah dijual atau masih tersimpan di wallet deposit bursa. Harga anjlok 34-40%, menyentuh titik terendah sepanjang masa di $0.00057. Nilai kapitalisasi pasar proyek itu sendiri bahkan sudah hanya sekitar $17 juta sebelum serangan, jadi kerugian dalam dolar sebenarnya terbilang kecil, tetapi dilusi bagi para pemegang sangatlah menghancurkan.

Harmony merespons dengan menambal bug, menghentikan jembatannya, serta meminta validator untuk segera melakukan upgrade agar mencegah pencetakan minting lebih lanjut. Mereka juga menamai empat wallet milik penyerang dan meminta bursa untuk membekukan dana yang terkait. Tim kini mempertimbangkan rollback pada rantai—langkah yang kontroversial—yang akan membatalkan eksploit tersebut tetapi sekaligus menghapus transaksi sah yang terjadi setelah serangan.

Pelajarannya sederhana. Penyerang tidak mencuri token yang sudah ada. Ia menciptakan token baru, membanjiri pasar dan menjatuhkan harga sebelum siapa pun sempat bereaksi. Jika sebuah rantai tidak bisa menjamin integritas pasokannya sendiri, maka kepercayaan pada seluruh sistemlah yang menjadi korban sesungguhnya.