Harmony đang khôi phục toàn bộ chuỗi về mốc ngày 11 tháng 8 sau khi một kẻ khai thác (exploiter) đã giả mạo khoảng 4 tỷ ONE — đồng thời loại bỏ hơn 109.000 giao dịch hợp lệ trong quá trình đó.

Tin tức: Harmony xác nhận vào ngày 12 tháng 8 rằng một kẻ tấn công đã khai thác một lỗ hổng xác thực biên lai (receipt-validation) xuyên phân mảnh (cross-shard) để bất hợp pháp đúc ~4 tỷ ONE (~26% tổng cung đang lưu hành), khiến giá giảm mạnh. Vào ngày 17 tháng 8, nhóm cốt lõi thông báo một đợt rollback toàn mạng về mốc kiểm tra lúc 11:25 tối UTC ngày 11 tháng 8 — loại bỏ 109.126 giao dịch thông thường và 315 giao dịch staking, cả được tạo giả mạo lẫn hợp lệ.

Điểm vướng: việc rollback sẽ xóa mọi giao dịch người dùng thực sự trong khung thời gian đó cùng với các giao dịch gian lận, và nó không thể thu hồi lại token đã được rút ra qua các sàn trước khi có lệnh tạm khóa (freeze) — vì vậy, thiệt hại kinh tế thực tế có thể phần lớn là không thể đảo ngược dù có rollback. Điều này cũng gợi lại vụ hack cầu nối (bridge) của Harmony năm 2022, làm suy yếu bất kỳ cách đóng khung kiểu “vấn đề đã được giải quyết”. Một số nguồn dẫn số liệu giả mạo lớn hơn nhiều (hàng nghìn tỷ, qua việc phát lại lặp lại) nhưng không được xác nhận độc lập so với con số 4B chính thức của Harmony — chúng tôi coi 4B là mốc đáng tin cậy.

Nhận định của chúng tôi: rollback giải quyết sự méo mó về nguồn cung trên chuỗi, nhưng việc viết lại lịch sử chuỗi là một tiền lệ gây tranh cãi, và những thiệt hại ngoài chuỗi (off-chain) đã xảy ra không thể được đảo ngược chỉ bằng điều đó. Điểm có thể kiểm chứng (falsifiable watch-point): Harmony có công bố một báo cáo hậu kiểm đầy đủ về chính xác bao nhiêu đã đến các sàn trước khi có lệnh freeze hay con số đó vẫn tiếp tục bị tranh cãi?

Liệu một blockchain trong tương lai có nên rollback lịch sử của chính nó để xóa bỏ một lỗ hổng khai thác, hay điều đó sẽ phá vỡ ý nghĩa của một blockchain?

Không phải lời khuyên tài chính. DYOR.

$ONE #Harmony #Exploit #CryptoNews #Security