Mostrando publicaciones con etiqueta Reversión de Harmony. Mostrar todas las publicaciones
Mostrando publicaciones con etiqueta Reversión de Harmony. Mostrar todas las publicaciones

Harmony Exploit falsificó 3.01 billones de tokens y quiere solucionarlo restaurando la cadena de bloques a la fecha anterior al ataque...

Explotación de la armonía

El último incidente de seguridad de Harmony ha pasado de malo a surrealista. Lo que inicialmente parecía una acuñación no autorizada de unos 4 millones de ONE se ha convertido en un total reconstruido de aproximadamente 3.01 billones de tokens falsificados, y la solución elegida por la red es igualmente drástica: revertir la cadena de bloques a un punto anterior a la vulnerabilidad y descartar todo lo registrado posteriormente.

Harmony afirma que la oferta falsificada se creó mediante seis transacciones entre fragmentos y se envió a cuatro monederos controlados por el atacante. Un solo monedero movió 2.385 billones de ONE a través de 477 transferencias exitosas en tan solo 106 segundos. A los precios previos al ataque, esa cantidad tenía un valor nominal medido en miles de millones de dólares, aunque ningún atacante podría vender billones de ONE a un precio cercano al del mercado anterior al ataque.

La cifra original de 4 mil millones fue solo el comienzo.

Harmony reconoció el incidente el 12 de agosto, después de que investigadores detectaran la aparición de tokens ONE no autorizados a través de bloques vacíos. El análisis inicial identificó dos registros que crearon 1 millones y 3 millones de tokens ONE. La cifra de 4 millones resultó alarmante, ya que representaba una gran parte del suministro legítimo de tokens.

Una reconstrucción más exhaustiva cambió por completo la situación. La actualización posterior de Harmony sobre el incidente indicó que los investigadores encontraron una falla en la verificación de recibos entre diferentes particiones que permitía procesar recibos válidos más de una vez.

En pocas palabras, un recibo entre particiones es prueba de que algo ocurrió en una parte de la red fragmentada de Harmony y debe acreditarse en otra. Si dicho recibo se puede reutilizar, el receptor puede acreditar valor repetidamente sin que se produzca un débito equivalente en el emisor. Esto convierte un comprobante contable en una máquina de imprimir dinero, una característica que, por lo general, nadie desea en un sistema monetario.

Harmony corrigió la vulnerabilidad el 12 de agosto con la versión 2026.1.1 de Mainnet y suspendió los servicios de puente mientras colaboraba con validadores, exchanges y proveedores de infraestructura para mitigar los daños. El proyecto afirmó haber rastreado más del 99.9 % de las rutas ONE falsificadas hasta monederos o clústeres de servicios. Sin embargo, rastrear una ruta no equivale a recuperar el dinero ni a identificar a la persona detrás del monedero.

Por qué Harmony optó por una reversión completa

El equipo consideró opciones menos disruptivas. Estas incluían bloquear billeteras, intentar quemar tokens falsificados, reproducir selectivamente transacciones legítimas e incluso migrar ONE a un nuevo token. Harmony concluyó que cada opción generaba sus propios problemas, especialmente porque los tokens falsificados ya habían circulado por exchanges, pools descentralizados, puentes y otras billeteras.

Si un usuario inocente recibiera una transacción que hubiera pasado por un grupo vinculado a un atacante, una lista negra o una eliminación drástica podrían perjudicar a la persona equivocada. Restaurar selectivamente las transacciones parece una solución más limpia hasta que los contratos inteligentes, los saldos, los valores aleatorios de las transacciones y las transacciones dependientes dejan de coincidir con el historial alterado.

La solución de Harmony consiste en una ventana de reversión fija. Su plan de reversión mantiene el fragmento 0 en el bloque 92,730,034 y el fragmento 1 en el bloque 94,978,278, ambos con fecha y hora del 11 de agosto a las 23:25:37 UTC. Posteriormente, se generarían nuevos bloques a partir de bases de datos de reemplazo creadas en torno a esos puntos de control.

El coste es real. Harmony afirma que la ventana descartada contiene 141,628 bloques consecutivos, 109,126 transacciones regulares y 315 transacciones de staking. No todas son transacciones de atacantes. La actividad legítima posterior al punto de control también desaparece.

Harmony afirma que aproximadamente el 95.8 % de las transacciones regulares afectadas correspondían a actividad automatizada, gran parte de ella asociada a bots de intercambios descentralizados. La red también indicó que solo 22 de las 109,126 transacciones regulares eran simples transferencias nativas sin dependencia aparente en sus datos. Incluso estas no pueden reintegrarse a la cadena de reemplazo con total seguridad, ya que su estado podría haber cambiado.

Así es como se ve la finalidad de la cadena de bloques bajo presión.

Los debates sobre la reversión de transacciones tienden a volverse filosóficos rápidamente, ya que las cadenas de bloques se promocionan en torno a la inmutabilidad. En la práctica, las cadenas públicas son sistemas de software gestionados por comunidades humanas, validadores y desarrolladores. Cuando el propio libro mayor ha aceptado una cantidad catastrófica de transacciones falsificadas, cualquier opción disponible genera algún daño.

Si no se hace nada, billones de tokens no autorizados seguirán formando parte del registro. Si se aplica una lista negra agresiva, los poseedores inocentes pueden verse afectados. Si se intenta una reconstrucción quirúrgica, sutiles discrepancias en el estado pueden provocar un segundo desastre. Si se revierte la cadena, se borran las transacciones válidas que los usuarios creían razonablemente definitivas.

Harmony optó por la última opción porque considera que un único umbral auditado aplicado a todos minimiza el riesgo de otro ataque o fallo de consenso. La prueba práctica ahora reside en si los validadores, las plataformas de intercambio, los puentes y los usuarios pueden coordinar el reinicio sin problemas.

Harmony ya ha estado aquí antes, pero este ataque es diferente.

El incidente también afecta a una red con un historial de seguridad problemático. En 2022, el puente Horizon de Harmony perdió alrededor de 100 millones de dólares en criptomonedas. El FBI atribuyó posteriormente ese robo al Grupo Lazarus de Corea del Norte. Ese ataque tuvo como objetivo la infraestructura del puente. Este es más fundamental porque la vulnerabilidad involucraba la lógica de verificación entre fragmentos de la propia red y la creación de ONE nativo.

Hasta el momento, no existen pruebas públicas que vinculen la vulnerabilidad actual con Lazarus Group, y sería irresponsable insinuar lo contrario. La comparación pertinente es técnica y de reputación: Harmony vuelve a pedir a sus usuarios y contrapartes que confíen en su proceso de recuperación tras un grave fallo de seguridad.

Puede que la actualización haya solucionado el error, pero lo más difícil es restaurar un registro coherente, conciliar los saldos de intercambio y de puente, y convencer a los usuarios de que el historial de reemplazos es definitivo. Una cadena de bloques puede sobrevivir a una reversión. Restablecer la confianza después de que aparecieran billones de tokens de la nada es la tarea más complicada.
---------------

Escrito por Dorian Fenwick
SilicoSala de prensa de n Valley
Rompiendo Noticias Crypto