Ngày 14/8, Harmony Protocol thông báo sự cố mint trái phép token ONE. Con số ban đầu gây sốc: 4 tỷ ONE. Nhưng phân tích on-chain sau đó cho thấy tổng cộng 3.01 nghìn tỷ ONE đã được phát hành qua 6 giao dịch giả mạo. Bốn ví attacker hứng trọn số token này. Lỗi replay cross-shard receipt – một lỗi hiếm gặp nhưng cực kỳ nguy hiểm. Rug pull: học phí đắt, nhưng nhớ lâu.
Harmony là blockchain sharding, chia mạng thành nhiều shard để xử lý giao dịch song song. Khi một giao dịch chuyển token từ shard này sang shard khác, nó tạo ra cross-shard receipt – bằng chứng giao dịch đã hoàn thành ở shard nguồn. Receipt này được xác thực bởi validator của shard đích. Lỗi ở đây: attacker có thể replay receipt đã xử lý, khiến shard đích chấp nhận nhiều lần. Kết quả: token được mint từ các block rỗng, không có giá trị thực tương ứng.
Bot chạy, tôi ngủ. Yield vẫn vào. Nhưng lần này bot không chạy, mạng thì ngủ. Harmony xác nhận initial mint 4 tỷ ONE từ hai empty block entries: một block tạo 1 tỷ, block kia tạo 3 tỷ. Sau đó, 2.8 tỷ ONE được chuyển đến các ví attacker khác. On-chain reconstruction mới nhất cho thấy con số thực tế lớn hơn nhiều: 3.01 nghìn tỷ ONE được phát hành qua 6 giao dịch giả mạo, phân bổ cho bốn ví. Điều này có nghĩa attacker đã khai thác lỗi nhiều lần, mỗi lần mint số lượng khổng lồ.
Đội ngũ Harmony đã fix cross-shard receipt verification và quorum verification vulnerabilities trước khi staking. Họ deploy Mainnet version v2026.1.1 vào ngày 12/8 lúc 06:30 UTC. Bridging services bị tạm dừng. Hiện tại, họ phối hợp với validator, sàn giao dịch và LayerZero để đóng băng số token bị đánh cắp, đồng thời chuẩn bị rollback mạng về block 92,730,034 – trước thời điểm tấn công. Shard 0 đã bị pause tại block 92,753,555. RPC chính thức có thể trả về lỗi 502 do quá trình này.
Góc nhìn phản trực giác: hầu hết mọi người nghĩ lỗi này đến từ smart contract, nhưng thực tế nó nằm ở lớp đồng thuận cross-shard – một lớp mà ít ai audit kỹ. Tôi từng audit contract cross-chain, lỗi replay receipt là một trong những lỗi khó phát hiện nhất vì nó không hiện ra trong test thông thường. Bạn cần mô phỏng chính xác luồng xác thực giữa các shard. Attacker đã làm điều đó, và họ lợi dụng empty block – block không có giao dịch – để mint token từ hư vô. 3.01 nghìn tỷ ONE nghe như lỗi đánh máy, nhưng on-chain không nói dối. Con số này cho thấy mức độ nghiêm trọng: gần như toàn bộ cung token có thể bị làm giả.
Lỗi replay: một lần nhấn, triệu token mất. Harmony đang cố gắng rollback, nhưng liệu có thành công? Rollback trên blockchain là can thiệp cực kỳ phức tạp, đặc biệt với sharding. Các giao dịch sau block 92,730,034 sẽ bị mất, bao gồm cả giao dịch hợp lệ. Validator phải đồng thuận, sàn phải hỗ trợ. Nếu không, mạng sẽ tồn tại với một lượng ONE ảo khổng lồ, phá hủy niềm tin. Bài học: không chỉ audit contract, mà còn audit lớp giao tiếp giữa các shard. Cross-chain bridge hay sharding đều có điểm yếu ở receipt và message passing. Đây là lần thứ ba trong năm nay tôi thấy lỗi dạng này. Học phí đắt, nhưng nhớ lâu.

