
اقترحت Harmony التراجع بسلسلة الكتل الخاصة بها إلى نقطتي تحقق بتاريخ 11 أغسطس، وهي خطة استرداد من شأنها إلغاء أكثر من 109,000 معاملة عادية حيث تقوم الشبكة بإزالة عملات ONE التي تم إنشاؤها عبر سك مزور.
وفقًا لآخر تحديث لحادث Harmony على X، سيحتفظ المدققون بالبلوك 92,730,034 على الشارد 0 والبلوك 94,978,278 على الشارد 1، وكلاهما سجل في الساعة 11:25:37 مساءً بالتوقيت العالمي المنسق في 11 أغسطس، قبل إعادة تشغيل الشبكة من قواعد بيانات بديلة مبنية حول نقاط التحقق تلك.
بموجب الخطة، ستبدأ الكتل الجديدة على الارتفاعات 92,730,035 على الشارد 0 و 94,978,279 على الشارد 1. قالت Harmony إن إصدار العميل v2026.1.2 قد تم تكوينه لرفض تجزئات البلوكات غير الطبيعية المرتبطة بالحادث، مما يمنع المدققين من قبول تاريخ السلسلة المتأثر بعد إعادة التشغيل.
وصل أول سك مزور مؤكد إلى الشارد 0 عند البلوك 92,730,036، وفقًا للشبكة. لم يحتوي البلوك 92,730,035 على معاملات عادية أو تخزين (staking) أو إيصالات واردة أو استخدام للغاز، بينما ظلت حالته دون تغيير عن البلوك 92,730,034.
قالت Harmony إنها اختارت البلوك 92,730,034 لتوفير منطقة أمان (buffer) بحجم بلوك واحد. كما تم إعداد ومراجعة قاعدة البيانات، وسيناريوهات الاسترداد، وإجراءات المدققين حول هذا البلوك، في حين أن تغيير نقطة التحقق في مرحلة متأخرة قد يجعل المدققين يعملون من أهداف استرداد مختلفة.
لم يكن الشارد 1 هو المكان الذي حدث فيه السك المزور. قالت Harmony إن نقطة التحقق المقابلة له تم تضمينها كإجراء احترازي باستخدام نفس الطابع الزمني.
ستقوم خطة الاسترداد باستبدال قواعد بيانات الشارد المتأثرة بدلاً من استخدام وظيفة التراجع (rewind) الموجودة حاليًا في Harmony.
وفقًا للفريق، فإن وظيفة –revert في الشبكة تقوم بشكل أساسي بتحريك رؤوس السلاسل ولا تمحو بالكامل الإيصالات والفهارس واللقطات والمعلومات عبر الشاردات اللاحقة. قد يؤدي ترك بعض هذه البيانات إلى الحفاظ على مسار للهجوم أو يتسبب في وصول المدققين إلى حالات مختلفة.
قالت Harmony إن قاعدة بيانات بديلة تمنح المدققين حالة واحدة ومراجعة لاستئناف الإجماع منها.
نظر الفريق أيضًا في حرق أو إصلاح عملات ONE المزورة مباشرة، لكنه قال إن الرموز المميزة قد مرت بالفعل عبر البورصات ومجمعات التداول اللامركزية (DEX pools) والعقود والعديد من المحافظ. وبالتالي، فإن إزالة الأصول في وجهات فردية يمكن أن يؤثر على الأموال التي تخص مستخدمين غير ذوي صلة.
تم رفض القائمة السوداء لأنها ستترك العرض المزور موجودًا بينما قد تقيد المحافظ التي تحتوي على أصول مشروعة. كما تم استبعاد إعادة تشغيل المعاملات بشكل انتقائي لأن حالة السلسلة البديلة ستختلف عن السلسلة الملغاة، مما يعني أن المعاملات المتطابقة يمكن أن تنتج نتائج مختلفة.
كان ترحيل الرموز المميزة خيارًا آخر راجعته Harmony، لكن الفريق قال إنه سيسبب اضطرابًا أكبر بكثير.
يأتي هذا القرار بعد أن واجهت سلسلة كتل أخرى خيارًا مشابهًا في أعقاب استغلال. في ديسمبر 2025، قامت Flow بمراجعة خطط التراجع بعد استغلال طبقة التنفيذ بقيمة 3.9 مليون دولار، متخلية عن اقتراح التراجع الكامل الأولي لصالح حرق الرموز المستهدف بعد أن أثار مشغلو الجسور والمشاركون الآخرون مخاوف بشأن التأثير على النشاط المشروع. وذكرت crypto.news في ذلك الوقت أن Flow خططت أيضًا لإعادة تشغيل الشبكة على مراحل وقيود على الحسابات المعلمة.
سيلغي تراجع Harmony جميع الكتل التي تم إنشاؤها بعد نقاط التحقق المختارة، بما في ذلك المعاملات العادية التي أجراها المستخدمون خلال الفترة المتأثرة.
لقياس التأثير، قام الفريق بإنشاء أرشيف للشارد 0 يغطي الكتل من 92,730,035 إلى 92,871,662. احتوت مجموعة البيانات على 141,628 كتلة متتالية، 109,126 معاملة عادية و 315 معاملة تخزين (staking)، مع 109,441 تطابقًا دقيقًا بين المعاملة والإيصال.
قالت Harmony إنها تحققت من استمرارية تجزئة الأب (parent-hash) واكتمال الإيصالات في جميع أنحاء النطاق المؤرشف.
شكل النشاط الآلي معظم عدد المعاملات. من بين 109,126 معاملة عادية، تم تصنيف 104,545، أو 95.80%، على أنها آلية. ومثلت أتمتة البورصات اللامركزية (DEX) 99,863 معاملة، بما في ذلك 75,430 عملية مبادلة ناجحة و 11,804 محاولة روبوت فاشلة.
نتيجة لذلك، حذرت Harmony من أنه لا ينبغي التعامل مع عدد المعاملات الملغاة على أنه عدد المستخدمين المتأثرين.
فحص الفريق أيضًا ما إذا كان يمكن استعادة بعض المعاملات العادية بأمان بعد التراجع. لم يكن هناك سوى 22 عملية تحويل أصلية بسيطة بدون تبعية واضحة في البيانات المتاحة، لكن Harmony قالت إنه حتى هذه لا يمكن اعتبارها آمنة تلقائيًا لإعادة التشغيل.
أثارت 860 عملية تحويل أصلية أخرى تساؤلات تتعلق بالأرصدة أو مصادر التمويل أو أرقام النونص (nonces) أو الإنفاق اللاحق. اعتمدت 80,630 معاملة أخرى على حالة العقد أو سلسلة الكتل، بينما كانت 27,614 معاملة فاشلة، أو نشاط مرتبط بالحادث، أو تحركات تتضمن البورصات والجسور وطرق التوحيد.
تعتمد جميع معاملات التخزين (staking) البالغ عددها 315 أيضًا على حالة السلسلة والفترة (epoch)، وفقًا للتحديث.
قالت Harmony إن الأرصدة، وأرقام النونص (nonces)، وموافقات الرموز، والمواعيد النهائية للمقايضة، واحتياطيات مجمعات السيولة، وشروط التخزين (staking) ستتغير بمجرد بدء السلسلة البديلة. وفي ظل هذه الحالة المتغيرة، قد تنجح معاملة كانت قد فشلت سابقًا، بينما قد تنتج عملية مبادلة أو موافقة أو تخزين (staking) نتيجة مختلفة.
تتبعات EVM الكاملة غير متاحة أيضًا من خلال بيانات RPC المستخدمة في المراجعة، مما يترك تحويلات العقود الداخلية وتغييرات التخزين خاضعة لتحليل خاص بالتطبيق.
قام التحقيق بشكل منفصل بتتبع حركة عملات ONE التي تم إنشاؤها حديثًا عبر الشبكة.
وفقًا لـ Harmony، حاولت محفظة واحدة متورطة في السك المزور إجراء 534 عملية تحويل بقيمة 5 مليارات ONE لكل منها في غضون 106 ثوانٍ. نجح ما مجموعه 477 عملية تحويل، مما أدى إلى تحريك 2.385 تريليون ONE.
أنشأ المحققون رسمًا بيانيًا مرتبًا زمنيًا يبدأ بجميع المحافظ المرتبطة بالسكوك المزورة، ويفصل المعاملات الموقعة من قبل تلك المحافظ عن التحويلات الناجحة والمحاولات الفاشلة والتحركات اللاحقة عبر العناوين الأخرى.
تم التحقق من النشاط المتتبع مقابل الكتل وإيصالات المعاملات والأرصدة عبر البلوك 92,805,850 في الشارد 0. قالت Harmony إن الأموال وصلت إلى محافظ مستقلة، وحسابات بورصات، وموجهات ومجمعات DEX، ومواقع مزودي السيولة، وعقود الجسور، وعملات ONE المغلفة (wrapped ONE)، ومحافظ التخزين (staking wallets)، ومحافظ الخدمة ذات الحجم الكبير.
عندما اختلطت عملات ONE المزورة بأصول أخرى، اتبع نموذج التتبع التحويلات ترتيبًا زمنيًا وحدد المبلغ المنسوب إلى الرموز المزورة عند الرصيد المتاح لكل محفظة. وفقًا للفريق، كان الهدف من هذه الطريقة هو منع عد نفس الرموز بشكل متكرر أثناء انتقالها بين العناوين.
تتبع نموذج سابق أكثر من 99.9% من عملات ONE المزورة إلى محفظة أو حد خدمة، بينما قامت نسخة لاحقة بتسوية كل المبلغ تقريبًا عبر تلك الحدود ورسوم المعاملات عند النقطة المحددة.
شددت Harmony على أن تغطية المسار لا تعني أن المحققين يمكنهم تحديد الأفراد الذين يتحكمون في كل وجهة. يمكن أن تحتوي حسابات البورصات والمجمعات والعقود ومجموعات الخدمات الأخرى على أموال تخص العديد من المستخدمين.
لا يزال المبلغ الذي يمكن تدميره بأمان أصغر، وفقًا للفريق. قد يكون من الممكن عزل الرموز المزورة التي تركت دون مساس في محفظة مستقلة، بينما لا يمكن إزالة عملات ONE التي دخلت محفظة بورصة أو مجمع سيولة أو جسر أو موقع تخزين (staking) أو أي رصيد مشترك آخر بالكامل دون المخاطرة بأصول غير ذات صلة.
ظهرت مشكلة مماثلة في هجمات سك الرموز الأخرى. في يونيو، كشف بروتوكول Humanity أن المفاتيح الإدارية المخترقة سمحت للمهاجمين بالسيطرة على البنية التحتية للجسور وسك رموز H إضافية على سلسلة BNB الذكية. أوقف البروتوكول عمليات الجسور المتأثرة ونسق مع البورصات وجهات إنفاذ القانون بينما تعقب المحققون الأصول المسروقة.
قالت Harmony إنها حققت تقدمًا أوليًا نحو تتبع المخترق وتعمل مع البورصات والجسور وجهات إنفاذ القانون للحفاظ على السجلات ومواصلة التحقيق.
قامت شركة أمن مستقلة تابعة لجهة خارجية أيضًا بمراجعة الحادث بشكل منفصل وأكدت السك المزور والنتائج الرئيسية لتحليل تدفق الأموال، وفقًا للشبكة.
لقد تعاملت Harmony مع حادث أمني كبير عبر السلاسل من قبل. فقد جسرها Horizon Bridge حوالي 100 مليون دولار في يونيو 2022 بعد اختراق المفاتيح الخاصة التي تتحكم في الجسر. عمل المشروع لاحقًا مع البورصات وجهات إنفاذ القانون وشركات تحليل البلوكتشين لتحديد المهاجم، مع رفع مكافأة القراصنة إلى 10 ملايين دولار.
استمرت الأموال من ذلك الهجوم في التحرك بعد أشهر. في يناير 2023، تتبع محققون على السلسلة عملات ETH المسروقة عبر مئات العناوين، بينما قامت Binance و Huobi بتجميد حسابات مرتبطة بالحركة واستعادتا 124 BTC.
بالنسبة للحادث الحالي، قالت Harmony إنها تعمل مع البورصات والجسور لتقييم تأثير إلغاء النشاط بعد نقطة التحقق وتحديد كيفية التعامل مع الأطراف المتأثرة. قال الفريق إنه سيتم إزالة جميع الكتل بعد نقاط التحقق بموجب خطة الاسترداد المقترحة، بما في ذلك المعاملات العادية التي لم تكن مرتبطة بالسك المزور.