区块链项目Harmony团队宣布准备在事件发生后对网络进行彻底恢复,在此次事件中,攻击者未经授权生成了约4万亿枚ONE代币。我没有选择采取针对性措施,而是决定分析为什么开发者选择了回滚到漏洞利用前的状态,以及这对生态系统带来哪些风险。

恢复的技术细节

两个分片都选择了统一的检查点:Shard 0——区块 #92 730 034,Shard 1——区块 #94 978 278。两者均对应2026年8月11日23:25:37 UTC。验证者将获得新的数据库,之后链将从后续区块继续运行。这一解决方案可以删除所有由欺诈者生成的资产,从而最大限度地降低合法资金受损的风险。

为什么替代方案被否决

曾考虑过三种主要方案,但每种都不可接受。定向销毁代币——风险太大:伪造的ONE已经通过交易所、DEX、流动性池和桥与合法代币混合。地址黑名单无法消除发行本身,并可能封锁无辜的钱包。选择性恢复交易——由于依赖智能合约状态而存在危险:同一操作在区块链更改后可能产生不同结果。

问题根源与损失规模

根本原因是跨分片交易确认机制中的漏洞,该漏洞允许重复处理已使用的收据。此外,还发现了BLS签名法定人数检查中的错误。根据初步模型,已成功追踪超过99.9%的伪造ONE,但这无法安全销毁它们。团队已将地址列表移交给交易所和LayerZero,并与执法机构合作。

回滚对用户的代价

对Shard 0的141 628个区块的分析显示:在109 126笔普通交易中,只有22笔是无依赖的简单转账,但即使这些也被认为不适合恢复。超过80 000笔操作依赖于合约状态,这使得选择性恢复变得不可能。网络已在区块 #92 753 555处停止,最终启动取决于验证者和交易所的同意。

我的评论:Harmony的决定是危机管理中“两害相权取其轻”的经典案例。回滚将抹去合法交易,但保留了维持网络信任的机会。然而,这一事件揭示了系统性问题:跨分片架构需要更严格的验证机制,否则此类攻击将成为其他多链项目的趋势。