BTC
ETH
HTX
SOL
BNB
ดูตลาด
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

黑客爆印3万亿枚ONE:老牌公链Harmony再遭致命一击

Foresight News
特邀专栏作者
2026-08-12 11:00
บทความนี้มีประมาณ 2061 คำ การอ่านทั้งหมดใช้เวลาประมาณ 3 นาที
ในปี 2022 มูลค่า TVL รวมของ Harmony เคยทำจุดสูงสุดเกิน 1.4 พันล้านดอลลาร์สหรัฐ แต่ข้อมูลล่าสุดจาก DefiLlama ระบุว่า TVL ปัจจุบันเหลือไม่ถึง 170,000 ดอลลาร์สหรัฐ
สรุปโดย AI
ขยาย
  • มุมมองหลัก: โปรโตคอล Harmony ถูกโจมตีโดยแฮกเกอร์เนื่องจากช่องโหว่เชิงตรรกะร้ายแรงในการตรวจสอบใบเสร็จข้ามชาร์ด (cross-shard receipt verification) และการตรวจสอบลายเซ็น ส่งผลให้มีการสร้างโทเค็น ONE มากกว่า 3 ล้านล้านเหรียญโดยไม่ได้รับอนุญาต (มูลค่าประมาณ 2.34 พันล้านดอลลาร์สหรัฐ) ทำให้ราคาเหรียญร่วงลงเกือบ 38% ภายใน 24 ชั่วโมง นับเป็นเหตุการณ์ด้านความปลอดภัยครั้งใหญ่ครั้งที่สองของโปรโตคอลนี้ ต่อจากการโจมตีสะพานข้ามเชน Horizon ในปี 2022
  • ปัจจัยสำคัญ:
    1. ผู้โจมตีใช้ประโยชน์จากช่องโหว่สองจุดที่ซ้อนทับกัน ได้แก่ ข้อผิดพลาดในการตรวจสอบลายเซ็น (ตรวจสอบเพียงจำนวนสมาชิกคณะกรรมการ而非จำนวนลายเซ็นจริง) และข้อบกพร่องของการป้องกันการใช้งานซ้ำ (replay protection) ทำให้สามารถใช้ใบเสร็จปลอมซ้ำ ๆ เพื่อเลี่ยงการตรวจสอบได้
    2. ทีมงานอย่างเป็นทางการได้ระงับบริการสะพานข้ามเชนแล้ว และเรียกร้องให้โหนดผู้ตรวจสอบอัปเกรดเป็นแพตช์ v2026.1.1 เพื่อป้องกันการสร้างเหรียญโดยไม่ได้รับอนุญาตเพิ่มเติม พร้อมเปิดเผยที่อยู่กระเป๋าเงินที่เกี่ยวข้อง 4 กลุ่ม เพื่อขอให้กระดานเทรดระงับเงินทุน
    3. ก่อนเกิดเหตุการณ์ มูลค่าตลาดของ Harmony อยู่ที่ประมาณ 17 ล้านดอลลาร์สหรัฐ หลังเกิดเหตุการณ์ลดลงเหลือ 12 ล้านดอลลาร์สหรัฐ มูลค่าตลาดหายไปประมาณ 5 ล้านดอลลาร์สหรัฐ ขณะที่ TVL ร่วงลงจากจุดสูงสุดกว่า 1.4 พันล้านดอลลาร์สหรัฐในปี 2022 เหลือไม่ถึง 170,000 ดอลลาร์สหรัฐ
    4. นี่เป็นอุบัติเหตุที่เกี่ยวข้องกับอุปทานโทเค็นครั้งที่สามของ Harmony (ก่อนหน้านี้มีเหตุการณ์สะพานข้ามเชนถูกขโมย 100 ล้านดอลลาร์สหรัฐในปี 2022 และบั๊กของระบบ质押ในปี 2023 ที่สร้างเหรียญ 146 ล้านเหรียญโดยไม่ได้ตั้งใจ) สะท้อนให้เห็นถึงความเปราะบางของกลไกฉันทามติและกลไกอุปทานของ public chain ที่มีมูลค่าตลาดขนาดเล็ก
    5. แผนการย้อนกลับเครือข่าย (rollback) ยังไม่ได้รับการยืนยัน เนื่องจากโทเค็นจำนวนมากได้ไหลเข้าสู่กระดานเทรดและทำการซื้อขายเสร็จสิ้นแล้ว ประสิทธิผลในการปฏิบัติจริงอาจมีจำกัด แนวทางการจัดการในภายหลังจึงกลายเป็นตัวแปรหลักของตลาดในระยะสั้น

原作者:马赫,Foresight News

การโจมตีของแฮกเกอร์กำลังกลายเป็น "นักฆ่าอันดับหนึ่ง" ของโปรโตคอลคริปโต

เมื่อวันที่ 12 สิงหาคม ผู้ใช้ X ชื่อ Juiceberg โพสต์ว่า ข้อมูลในเชนแสดงให้เห็นว่าโปรโตคอล Harmony ถูกใช้ช่องโหว่ ผู้โจมตีใช้บล็อกว่างในการผลิตโทเค็น ONE จำนวนประมาณ 4 พันล้านเหรียญ (มูลค่าประมาณ 3 ล้านเหรียญสหรัฐฯ) อย่างผิดกฎหมาย คิดเป็น 26% ของอุปทานทั้งหมด โดยโทเค็นประมาณ 2.8 พันล้านเหรียญถูกโอนไปยังกระดานเทรดอย่างรวดเร็วในช่วงราคาร่วง ขณะเดียวกันจุดสิ้นสุดอุปทานรวมของ Harmony ไม่สามารถสะท้อนการเพิ่มอุปทานครั้งนี้ได้ ส่งผลให้อุปทานจริงในเชนแตกต่างจากข้อมูลสาธารณะ ผู้โจมตียังคงถือครองประมาณ 115 ล้านเหรียญในเชน (ประมาณ 2.9% ของจำนวนที่ผลิต) ส่วนที่เหลือส่วนใหญ่เข้าสู่บัญชีกระดานเทรดแล้ว อาจขายเสร็จสิ้นหรือเก็บไว้ในกระเป๋าฝากเงิน

หลังประกาศข่าว ราคา ONE ร่วงจาก 0.00118 ดอลลาร์ไปแตะระดับต่ำสุดที่ 0.00056 ดอลลาร์ ปัจจุบันฟื้นมาที่ 0.00078 ดอลลาร์ ลดลงเกือบ 38% ใน 24 ชั่วโมง

ทีมงาน Harmony ตอบกลับบนแพลตฟอร์ม X ในเวลาต่อมา กำลังร่วมมือกับทีมงานและกระดานเทรดที่เกี่ยวข้องหลายแห่งเพื่อ阻止และอายัดเงินที่เกี่ยวข้อง พร้อมทั้งเร่งพัฒนาซอฟต์แวร์แพตช์ และประเมินตัวเลือกการย้อนกลับเครือข่าย

จากนั้นทางofficialได้เปิดเผยที่อยู่กระเป๋าที่เกี่ยวข้องทั้งหมด 4 กลุ่ม โดยกำหนดให้กระดานเทรดต่างๆ ปิดกั้นและอายัดเงินที่สามารถตรวจสอบย้อนกลับไปยังที่อยู่เหล่านี้:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

ช่วงบ่ายประมาณ 2 โมง ทางการประกาศระงับบริการสะพานข้ามเชน bridge.harmony.one เนื่องจากเหตุการณ์ด้านความปลอดภัย และกำหนดให้โหนดตรวจสอบทั้งหมดอัปเกรดเป็นเวอร์ชันแพตช์ล่าสุด v2026.1.1 ทันที โดย官方ระบุว่าแพตช์นี้สามารถป้องกันการผลิตเหรียญผิดกฎหมายเพิ่มเติมได้ และจะมีการอัปเดตเพิ่มเติมเพื่อจัดการกับโทเค็นที่ผลิตไปแล้ว ซึ่งสามารถดูบันทึกการเผยแพร่ที่เกี่ยวข้องได้บน GitHub

นี่เป็นครั้งที่สามที่ Harmony ประสบปัญหาด้านความปลอดภัยหรือทางเทคนิคครั้งใหญ่ที่เกี่ยวข้องโดยตรงกับอุปทานโทเค็นในช่วงไม่กี่ปีที่ผ่านมา ในเดือนมิถุนายน 2022 สะพานข้ามเชน Horizon ถูกโจมตี สูญเสียทรัพย์สินประมาณ 100 ล้านดอลลาร์ ต่อมา FBI ระบุว่าผู้ก่อเหตุเป็นกลุ่มแฮกเกอร์ที่เกี่ยวข้องกับเกาหลีเหนือ ในเดือนธันวาคม 2023 ระบบstaking เกิดบั๊ก ทำให้มีการผลิต ONE ผิดพลาดประมาณ 146.3 ล้านเหรียญ เกี่ยวข้องกับ 74 ที่อยู่ โดยที่อยู่เดียวได้รับมากกว่า 51 ล้านเหรียญ โทเค็นบางส่วนถูกโอนไปยังกระดานเทรดในเวลาต่อมา ทางการออกแพตช์ฉุกเฉินและดำเนินมาตรการติดตามผลในขณะนั้น

จากขนาดตลาด เหตุการณ์ครั้งนี้แม้จะทำให้อุปทานเจือจางอย่างมากและราคาผันผวนรุนแรง แต่ขนาดความสูญเสียโดยรวมยังจำกัด ก่อนเหตุการณ์ มูลค่าตลาดของ Harmony ลดลงเหลือประมาณ 17 ล้านดอลลาร์ หลังเหตุการณ์ลดลงอีกสู่ระดับ 12 ล้านดอลลาร์ มูลค่าตลาดหายไปประมาณ 5 ล้านดอลลาร์ ในปี 2022 TVL รวมของ Harmony เคยทำสถิติสูงสุดเกิน 1.4 พันล้านดอลลาร์ ข้อมูลล่าสุดจาก DefiLlama ระบุว่า TVL เหลือไม่ถึง 170,000 ดอลลาร์

ตามการตรวจสอบของ CertiK Alert ณ เวลาประมาณ 4 โมงเย็น จำนวนโทเค็น ONE ที่ผลิตผิดปกติในเครือข่าย Harmony เกิน 3 ล้านล้านเหรียญแล้ว (มูลค่าประมาณ 2.34 พันล้านดอลลาร์) เกี่ยวข้องกับบล็อกผิดปกติ 6 บล็อก

ในช่วงแรกผู้โจมตีใช้ช่องโหว่ของอินเทอร์เฟซอุปทานรวมเพื่อซ่อนข้อมูลการเพิ่มอุปทาน และเนื่องจากบล็อกต่างๆ ถูกบรรจุต่อเนื่อง ตัวเลข 4 พันล้านที่เพิ่มขึ้นในตอนนั้นจึงห่างไกลจากข้อมูลจริงมาก

บัญชี X ชื่อ BlockWatchdog วิเคราะห์เหตุการณ์นี้ว่า ผู้โจมตีใช้ประโยชน์จากข้อผิดพลาดเชิงตรรกะร้ายแรงในการตรวจสอบใบเสร็จข้ามชาร์ดและการตรวจสอบลายเซ็นของ Harmony ทำให้สามารถปลอมแปลงเหรียญได้ประมาณ 3 ล้านล้านเหรียญในครั้งเดียว

Harmony เป็นเชนแบบชาร์ด (shard) การโอนเหรียญระหว่างชาร์ดต่างกันต้องใช้ "ใบเสร็จ" เพื่อพิสูจน์ แฮกเกอร์ปลอมแปลงใบเสร็จนี้ โดยใบเสร็จระบุว่า:

มาจาก epoch ที่เก่ามาก (epoch ที่ 100 ซึ่งตอนนี้เกิน 3000 แล้ว)

ลายเซ็นทั้งหมดว่างเปล่า (zero signature)

โอนมาจากที่อยู่ที่ตายแล้ว (0x00…dEaD)

ในสถานการณ์ปกติระบบควรปฏิเสธทันที แต่ระบบมีช่องโหว่สองจุด: หนึ่งคือการตรวจสอบลายเซ็นเขียนผิดพลาด ระบบตรวจสอบ "ว่ามีคนเซ็นเพียงพอหรือไม่" โดยดูแค่ "จำนวนคนในคณะกรรมการทั้งหมด" ไม่ใช่ "จำนวนคนที่เซ็นจริง" ผลลัพธ์: ถ้าจำนวนคณะกรรมการ ≥ 4 ลายเซ็นว่างเปล่าทั้งหมดก็ผ่านได้ เหมือนประตูที่ล็อกเสีย ผลักเข้าไปก็ได้ สองคือการป้องกันการใช้งานซ้ำมีช่องโหว่ การตรวจสอบ "ใบเสร็จนี้ถูกใช้ไปแล้วหรือยัง" สำหรับ epoch เก่าขึ้นอยู่กับฟิลด์ที่ผู้โจมตีสามารถกรอกเองได้ ดังนั้นผู้โจมตีสามารถใช้ใบเสร็จปลอมใบเดียวกันซ้ำๆ หรือเลี่ยงการตรวจสอบได้

เมื่อช่องโหว่ทั้งสองซ้อนกัน ผู้โจมตีสามารถผลิตเหรียญหลายล้านล้านเหรียญได้ในครั้งเดียว

จนถึงเวลารายงาน ทางการยังไม่ยืนยันว่าจะดำเนินการย้อนกลับเครือข่ายหรือไม่ การย้อนกลับหมายถึงการคืนสถานะเชนไปยังจุดใดจุดหนึ่งก่อนเกิดการโจมตี ในทางทฤษฎีสามารถล้างผลของการผลิตเหรียญผิดกฎหมายบางส่วนได้ แต่เมื่อโทเค็นจำนวนมากเข้าสู่กระดานเทรดแบบรวมศูนย์และทำธุรกรรมเสร็จสิ้นแล้ว ผลจริงจะถูกจำกัดอย่างมาก การที่กระดานเทรดจะอายัดเงินที่เกี่ยวข้องได้อย่างมีประสิทธิภาพหรือไม่ ความคืบหน้าของการกระจายแพตช์ในโหนดตรวจสอบ และแผนจัดการโทเค็นที่ผลิตแล้ว จะกลายเป็นตัวแปรหลักที่ตลาดจับตาในระยะสั้น

Harmony ในฐานะบล็อกเชน Layer 1 ที่เน้นประสิทธิภาพสูงและค่าธรรมเนียมต่ำในยุคแรก เคยมีตำแหน่งในกระแส DeFi และการข้ามเชน เหตุการณ์ด้านความปลอดภัยต่อเนื่องซ้อนกับการหดตัวของมูลค่าตลาดในระยะยาว ทำให้ความสนใจในตลาดคริปโตปัจจุบันลดลงอย่างมาก

เหตุการณ์ครั้งนี้เผยให้เห็นอีกครั้งถึงความเปราะบางของกลไกฉันทามติและอุปทานของบล็อกเชนขนาดเล็ก และยังเตือนผู้เข้าร่วมตลาดว่าเมื่อประเมินโปรเจกต์ที่คล้ายคลึงกัน ควรพิจารณาประวัติด้านความปลอดภัยและกิจกรรมในเชนจริงอย่างรอบคอบมากขึ้น

ความปลอดภัย
Harmony
ยินดีต้อนรับเข้าร่วมชุมชนทางการของ Odaily
กลุ่มสมาชิก
https://t.me/Odaily_News
กลุ่มสนทนา
https://t.me/Odaily_GoldenApe
บัญชีทางการ
https://twitter.com/OdailyChina
กลุ่มสนทนา
https://t.me/Odaily_CryptoPunk
ค้นหา
สารบัญบทความ
ดาวน์โหลดแอพ Odaily พลาเน็ตเดลี่
ให้คนบางกลุ่มเข้าใจ Web3.0 ก่อน
IOS
Android