黑客爆印3万亿枚ONE:老牌公链Harmony再遭致命一击
- 核心观点:Harmony 协议因跨分片收据验证和签名检查的严重逻辑漏洞遭黑客攻击,被非法铸造超 3 万亿枚 ONE 代币(价值约 23.4 亿美元),导致币价 24 小时暴跌近 38%,成为该协议继 2022 年 Horizon 跨链桥攻击后的又一次重大安全事件。
- 关键要素:
- 攻击者利用两个叠加漏洞:签名检查错误(仅验证委员会人数而非实际签名数)和防重保护缺陷,可反复使用伪造收据绕过验证。
- 官方已暂停跨链桥服务,要求验证节点升级至补丁 v2026.1.1 以阻止进一步非法铸造,并公布四组涉事钱包地址请求交易所冻结资金。
- 事件前 Harmony 市值约 1700 万美元,事件后回落至 1200 万美元,市值蒸发约 500 万美元;TVL 从 2022 年超 14 亿美元峰值跌至不足 17 万美元。
- 这是 Harmony 第三次代币供应相关事故(前有 2022 年 1 亿美元跨链桥被盗、2023 年质押系统 bug 误铸 1.46 亿枚),反映小市值公链共识与供应机制的脆弱性。
- 网络回滚方案尚未确认,因大量代币已流入交易所完成交易,实际执行效果可能受限,后续处理方案成短期市场核心变量。
원문 저자: 마허, Foresight News
해커 공격이 암호화폐 프로토콜의 '최대의 적'이 되고 있다.
8월 12일, X 사용자 Juiceberg는 체인 데이터를 인용해 Harmony 프로토콜이 취약점을 악용당했다고 트윗했으며, 공격자가 빈 블록을 통해 약 40억 개의 ONE 토큰(약 300만 달러 상당)을 불법적으로 발행했으며, 이는 전체 공급량의 26%에 해당한다고 밝혔다. 그중 약 28억 개의 토큰은 가격 폭락 기간 동안 신속하게 거래소로 전송되었으며, 동시에 Harmony의 총 공급량 엔드포인트는 이번 토큰 증발을 반영하지 못해 체인상의 실제 공급량과 공개 데이터 간에 차이가 발생했다. 공격자의 체인상 잔여 물량은 약 1.15억 개(발행량의 약 2.9%)이며, 나머지 대부분은 거래소 계정으로 입금되었거나 매도가 완료되었거나 입금 지갑에 보관되어 있다.
소식 발표 이후 ONE 가격은 0.00118달러에서 최저 0.00056달러까지 폭락했으며, 현재 0.00078달러로 반등했지만 24시간 기준 하락 폭은 약 38%에 달한다.

Harmony 공식 측은 이후 X 플랫폼에서 팀 및 여러 관련 거래소와 협력하여 관련 자금을 차단하고 동결하는 중이라고 답변했다. 또한 소프트웨어 패치 개발을 진행 중이며 네트워크 롤백 옵션을 평가하고 있다고 밝혔다.
이후 공식 측은 네 개의 관련 지갑 주소를 추가로 공개하며, 각 거래소에 해당 주소로 추적 가능한 자금을 차단하고 동결할 것을 명시적으로 요청했다.
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
- one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
오후 2시경, 공식 측은 보안 사건으로 인해 bridge.harmony.one 크로스체인 브리지 서비스를 중단하고 모든 검증 노드에 최신 패치 버전 v2026.1.1로 즉시 업그레이드할 것을 요청했다. 공식 설명에 따르면, 이 패치는 추가 불법 발행을 차단할 수 있으며, 이후 기발행된 토큰 처리를 위해 별도 업데이트가 진행될 예정이다. GitHub에서 관련 릴리스 기록을 이미 확인할 수 있다.
이는 Harmony가 최근 몇 년간 토큰 공급과 직접적으로 관련된 중대한 보안 또는 기술 문제가 발생한 세 번째 사례다. 2022년 6월, Horizon 크로스체인 브리지가 공격을 받아 약 1억 달러 상당의 자산이 손실되었으며, 미국 연방수사국(FBI)은 이후 해당 사건을 북한 관련 해커 조직의 소행으로 결론지었다. 2023년 12월에는 스테이킹 시스템에 버그가 발생해 약 1억 4,630만 개의 ONE이 잘못 발행되었으며, 74개 주소가 연루되었고 그중 단일 주소가 5,100만 개 이상을 수령했다. 일부 토큰은 이후 거래소로 이전되었고, 공식 측은 당시 긴급 패치를 발표하고 후속 조치를 취했다.
시장 규모 측면에서 볼 때, 이번 사건은 공급이 크게 희석되고 가격이 급변동을 겪었지만 절대적 손실 규모는 제한적이다. 사건 발생 전 Harmony의 시가총액은 약 1,700만 달러 수준으로 이미 하락해 있었으며, 사건 이후 약 1,200만 달러 수준으로 더욱 떨어져 시가총액 약 500만 달러가 증발했다. 2022년 Harmony의 총 TVL은 14억 달러 이상의 정점을 기록한 바 있지만, DefiLlama의 최신 데이터에 따르면 현재 TVL은 17만 달러 미만에 불과하다.

CertiK Alert 모니터링에 따르면, 오후 4시경 기준 Harmony 네트워크에서 비정상적으로 발행된 ONE 토큰 수량은 3조 개(약 23억 4,000만 달러 상당)를 초과했으며, 여섯 개의 비정상 블록이 연루되었다.
초기 공격자는 총 공급량 인터페이스를 이용해 증발 데이터를 숨겼고, 여러 블록이 순차적으로 패킹되고 있었기 때문에 당시의 40억 증발은 실제 데이터와는 거리가 멀었다.

X 계정 BlockWatchdog는 이번 사건에 대해 분석하며, 공격자가 Harmony의 크로스샤드 영수증 검증 및 서명 확인의 심각한 논리적 오류를 악용해 한 번에 약 3조 개의 토큰을 위조했다고 밝혔다.

Harmony는 샤드 체인으로, 서로 다른 샤드 간 토큰 전송에는 이를 증명하는 '영수증'이 필요하다. 해커는 이러한 영수증을 위조했으며, 영수증에는 다음과 같은 내용이 담겨 있었다:
아주 오래전 epoch(제100번째 epoch, 현재는 이미 3000이 넘음)에서 온 것
서명이 모두 비어 있음(제로 서명)
죽은 주소(0x00…dEaD)에서 전송된 것
정상적인 경우 시스템은 이를 즉시 거부해야 한다. 그러나 시스템에는 두 가지 취약점이 있었다. 첫째, 서명 검사가 잘못 작성되었다. 시스템은 '충분히 많은 사람이 서명했는지' 확인할 때 '위원회에 총 몇 명이 있는지'만 확인했지, '실제로 몇 명이 서명했는지'는 확인하지 않았다. 결과적으로 위원회 인원이 4명 이상이면 전부 빈 서명이어도 통과할 수 있었다. 마치 문 잠금장치가 고장 나서 아무나 밀고 들어갈 수 있는 것과 같다. 둘째, 재사용 방지 보호에 취약점이 있었다. 시스템의 '이 영수증이 이미 사용되었는지'에 대한 확인은 이전 epoch에서 공격자가 직접 채울 수 있는 필드에 의존했다. 따라서 공격자는 동일한 가짜 영수증을 반복적으로 사용하거나 검사를 우회할 수 있었다.
두 취약점이 겹치면서 공격자는 한 번에 수조 개의 토큰을 생성할 수 있었다.
기사 작성 시점 기준, 공식 측은 최종적으로 네트워크 롤백을 실행할지 여부를 아직 확인하지 않았다. 롤백은 체인 상태를 공격 발생 이전의 특정 시점으로 복원하는 것을 의미하며, 이론적으로는 일부 불법 발행 영향을 제거할 수 있지만, 대량의 토큰이 이미 중앙화 거래소에 유입되어 거래가 완료된 상황에서는 실제 효과가 크게 제한될 것이다. 거래소가 관련 자금을 효과적으로 동결할 수 있는지, 검증 노드에서 패치의 보급 진행 상황, 그리고 기발행된 토큰의 후속 처리 방안이 단기 시장의 핵심 변수가 될 것이다.
Harmony는 초기 고성능·저수수료 Layer 1 퍼블릭 체인으로서 DeFi 및 크로스체인 내러티브에서 일정한 입지를 차지했었다. 연이은 보안 사건과 장기간의 시가총액 위축은 현재 암호화폐 시장에서의 관심도를 크게 떨어뜨렸다.
이번 사건은 소형 시가총액 퍼블릭 체인이 합의 및 공급 메커니즘에서 얼마나 취약한지를 다시 한번 드러냈으며, 시장 참여자들이 유사한 프로젝트를 평가할 때 역사적 보안 기록과 실제 체인 활동성을 더욱 신중하게 검토해야 함을 상기시킨다.


