撰文:馬赫,Foresight News
駭客攻擊正成為加密協議的「頭號殺手」。
8 月 12 日,X 用戶 Juiceberg 發推表示,稱鏈上數據顯示 Harmony 協議遭遇漏洞利用,攻擊者通過空區塊非法鑄造約 40 億枚 ONE 代幣(價值約 300 多萬美元),佔其總供應量的 26%。其中約 28 億枚代幣在價格暴跌期間被迅速轉入交易所,同時 Harmony 的總供應端點未能反映此次代幣增發情況,導致鏈上實際供應量與公開數據出現差異。攻擊者鏈上剩餘約 1.15 億枚(約佔鑄造量的 2.9%),其餘絕大多數已進入交易所賬戶,或已完成出售,或存放在充值錢包中。
消息公布之後,ONE 價格從 0.00118 美元暴跌至最低 0.00056 美元,現回升至 0.00078 美元,24 小時跌幅近 38%。
Harmony 官方隨後在 X 平台轉發回應,正與團隊及多家相關交易所合作,阻止並凍結涉事資金;同時推進軟體修補程式開發,並評估網路回滾選項。
隨後官方進一步公布四組相關錢包地址,明確要求各交易所屏蔽並凍結可追溯至這些地址的資金:
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
- one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
下午 2 時許,官方宣布因安全事件暫停 bridge.harmony.one 跨鏈橋服務,並要求所有驗證節點立即升級至最新修補版本 v2026.1.1。官方說明,該修補程式可阻止進一步非法鑄造,後續將另行更新以處理已鑄造的代幣。GitHub 上已可見相關發布記錄。
這是 Harmony 近年來第三次出現與代幣供應直接相關的重大安全或技術問題。2022 年 6 月,其 Horizon 跨鏈橋遭遇攻擊,損失約 1 億美元資產,美國聯邦調查局後續將事件歸因於朝鮮相關駭客組織。2023 年 12 月,質押系統出現 bug,導致約 1.463 億枚 ONE 被錯誤鑄造,涉及 74 個地址,其中單個地址接收超過 5100 萬枚,部分代幣隨後被轉移至交易所,官方當時緊急發布修補程式並採取後續措施。
從市場體量看,本次事件雖造成供應大幅稀釋和價格劇烈波動,但絕對損失規模有限。事件前 Harmony 市值已降至約 1700 萬美元附近,事件後進一步回落至 1200 萬美元量級,市值蒸發約 500 萬美元。2022 年,Harmony 總 TVL 曾創下超 14 億美元峰值,DefiLlama 最新數據顯示,其 TVL 只剩不到 17 萬美元。
據 CertiK Alert 監測,截至下午 4 時許,Harmony 網路異常鑄造的 ONE 代幣數量已超過 3 兆枚(價值約 23.4 億美元),涉及六個異常區塊。
前期攻擊者初期利用了總供應量介面隱藏增發數據,且不同區塊在陸續打包,所以當時的 40 億增發遠非真實數據。
X 帳號 BlockWatchdog 對此事件分析表示,攻擊者利用了 Harmony 跨分片收據驗證和簽名檢查的嚴重邏輯錯誤,一口氣偽造出了大約 3 兆枚幣。
Harmony 是分片鏈,不同分片之間轉幣需要「收據」來證明。駭客攻擊者偽造了這種收據,而且收據裡寫的是:
來自很早以前的 epoch(第 100 個 epoch,現在已經是 3000 多了)
簽名全是空的(零簽名)
從一個死地址(0x00…dEaD)轉出來
正常情況下系統應該直接拒絕。但系統有兩個漏洞:一是簽名檢查寫錯了。系統檢查「有沒有足夠多人簽名」時,只看了「委員會一共有多少人」,而不是「實際有多少人簽了字」。結果:只要委員會人數≥4,全是空簽名也能通過。相當於門鎖壞了,隨便推就能進去。二是防重保護有漏洞,系統對「這張收據已經用過了嗎」的檢查,在舊 epoch 時依賴的欄位是攻擊者自己能填的。所以攻擊者可以反覆用同一張假收據,或者繞過檢查。
兩個漏洞疊在一起,攻擊者就能一次性把幾兆枚幣造出來。
截至發稿,官方尚未未確認最終是否執行網路回滾。回滾意味著將鏈狀態恢復至攻擊發生前的某個節點,理論上可清除部分非法鑄造影響,但一旦大量代幣已進入中心化交易所並完成交易,實際效果將顯著受限。交易所是否有效凍結相關資金、修補程式在驗證節點中的普及進度,以及已鑄造代幣的後續處理方案,將成為短期市場關注的核心變數。
Harmony 作為早期主打高性能與低費用的 Layer 1 公鏈,曾在 DeFi 和跨鏈敘事中佔據一定位置。連續的安全事件疊加長期市值萎縮,使其在當前加密市場中的關注度已大幅下降。
本次事件再次暴露了小市值公鏈在共識與供應機制上的脆弱性,也提醒市場參與者在評估類似項目時,需更審慎審視其歷史安全記錄與實際鏈上活躍度。


