BTC
ETH
HTX
SOL
BNB
Xem thị trường
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

黑客爆印3万亿枚ONE:老牌公链Harmony再遭致命一击

Foresight News
特邀专栏作者
2026-08-12 11:00
Bài viết này có khoảng 2061 từ, đọc toàn bộ bài viết mất khoảng 3 phút
2022年,Harmony总TVL曾创下超14亿美元峰值,DefiLlama最新数据显示,其TVL只剩不到17万美元。
Tóm tắt AI
Mở rộng
  • 核心观点:Harmony 协议因跨分片收据验证和签名检查的严重逻辑漏洞遭黑客攻击,被非法铸造超 3 万亿枚 ONE 代币(价值约 23.4 亿美元),导致币价 24 小时暴跌近 38%,成为该协议继 2022 年 Horizon 跨链桥攻击后的又一次重大安全事件。
  • 关键要素:
    1. 攻击者利用两个叠加漏洞:签名检查错误(仅验证委员会人数而非实际签名数)和防重保护缺陷,可反复使用伪造收据绕过验证。
    2. 官方已暂停跨链桥服务,要求验证节点升级至补丁 v2026.1.1 以阻止进一步非法铸造,并公布四组涉事钱包地址请求交易所冻结资金。
    3. 事件前 Harmony 市值约 1700 万美元,事件后回落至 1200 万美元,市值蒸发约 500 万美元;TVL 从 2022 年超 14 亿美元峰值跌至不足 17 万美元。
    4. 这是 Harmony 第三次代币供应相关事故(前有 2022 年 1 亿美元跨链桥被盗、2023 年质押系统 bug 误铸 1.46 亿枚),反映小市值公链共识与供应机制的脆弱性。
    5. 网络回滚方案尚未确认,因大量代币已流入交易所完成交易,实际执行效果可能受限,后续处理方案成短期市场核心变量。

Tác giả gốc: Mã Hách, Foresight News

Các cuộc tấn công của hacker đang trở thành "sát thủ số một" đối với các giao thức tiền mã hóa.

Ngày 12 tháng 8, người dùng X Juiceberg đăng tweet cho biết, dữ liệu trên chuỗi cho thấy giao thức Harmony gặp phải lỗ hổng bị khai thác, kẻ tấn công đã đúc bất hợp pháp khoảng 4 tỷ token ONE (trị giá khoảng hơn 3 triệu USD) thông qua các khối trống, chiếm 26% tổng nguồn cung. Trong đó, khoảng 2,8 tỷ token đã nhanh chóng được chuyển vào sàn giao dịch trong thời gian giá giảm mạnh, đồng thời điểm cuối tổng cung của Harmony không phản ánh được việc phát hành token tăng thêm lần này, dẫn đến sự khác biệt giữa nguồn cung thực tế trên chuỗi và dữ liệu công khai. Số token còn lại trên chuỗi của kẻ tấn công khoảng 115 triệu (chiếm khoảng 2,9% lượng đúc), phần lớn còn lại đã vào tài khoản sàn giao dịch, hoặc đã hoàn tất bán, hoặc được lưu trữ trong ví nạp tiền.

Sau khi thông tin được công bố, giá ONE đã lao dốc từ 0,00118 USD xuống mức thấp nhất là 0,00056 USD, hiện đã hồi phục lên 0,00078 USD, giảm gần 38% trong 24 giờ.

Harmony sau đó đã phản hồi trên nền tảng X, cho biết đang phối hợp với đội ngũ và nhiều sàn giao dịch liên quan để ngăn chặn và đóng băng số tiền liên quan; đồng thời thúc đẩy phát triển bản vá phần mềm và đánh giá các phương án rollback mạng.

Sau đó, phía chính thức tiếp tục công bố bốn nhóm địa chỉ ví liên quan, yêu cầu rõ ràng các sàn giao dịch chặn và đóng băng số tiền có thể truy vết đến các địa chỉ này:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

Khoảng 2 giờ chiều, phía chính thức tuyên bố tạm dừng dịch vụ cầu nối chuỗi chéo bridge.harmony.one do sự cố bảo mật và yêu cầu tất cả các nút xác thực nâng cấp ngay lập tức lên phiên bản vá mới nhất v2026.1.1. Phía chính thức giải thích rằng bản vá này có thể ngăn chặn việc đúc tiền bất hợp pháp tiếp theo và sẽ cập nhật thêm sau để xử lý số token đã được đúc. Các bản ghi phát hành liên quan đã có thể thấy trên GitHub.

Đây là lần thứ ba trong những năm gần đây Harmony gặp phải sự cố bảo mật hoặc kỹ thuật nghiêm trọng liên quan trực tiếp đến nguồn cung token. Vào tháng 6 năm 2022, cầu nối chuỗi chéo Horizon của họ bị tấn công, thiệt hại khoảng 100 triệu USD tài sản, FBI sau đó quy kết sự việc cho nhóm hacker liên quan đến Triều Tiên. Vào tháng 12 năm 2023, hệ thống staking gặp lỗi, khiến khoảng 146,3 triệu ONE bị đúc sai, liên quan đến 74 địa chỉ, trong đó một địa chỉ duy nhất nhận hơn 51 triệu token, một phần token sau đó đã được chuyển đến sàn giao dịch. Phía chính thức khi đó đã khẩn cấp phát hành bản vá và thực hiện các biện pháp tiếp theo.

Từ quy mô thị trường, mặc dù sự cố lần này gây ra sự pha loãng nguồn cung lớn và biến động giá mạnh, nhưng quy mô tổn thất tuyệt đối vẫn còn hạn chế. Trước sự cố, vốn hóa thị trường của Harmony đã giảm xuống còn khoảng 17 triệu USD, sau sự cố tiếp tục giảm xuống mức 12 triệu USD, vốn hóa thị trường bốc hơi khoảng 5 triệu USD. Năm 2022, tổng TVL của Harmony từng đạt đỉnh hơn 1,4 tỷ USD, dữ liệu mới nhất từ DefiLlama cho thấy TVL của họ hiện chỉ còn chưa đến 170.000 USD.

Theo giám sát của CertiK Alert, tính đến khoảng 4 giờ chiều, số lượng token ONE được đúc bất thường trên mạng Harmony đã vượt quá 3 nghìn tỷ token (trị giá khoảng 2,34 tỷ USD), liên quan đến sáu khối bất thường.

Ban đầu, kẻ tấn công đã lợi dụng giao diện tổng nguồn cung để che giấu dữ liệu phát hành thêm, và các khối khác nhau đang được đóng gói liên tục, vì vậy con số 4 tỷ token được đúc thêm lúc đó không phải là dữ liệu thực tế.

Tài khoản X BlockWatchdog phân tích sự kiện này cho biết, kẻ tấn công đã lợi dụng lỗi logic nghiêm trọng trong việc xác minh biên lai (receipt) và kiểm tra chữ ký giữa các shard của Harmony, làm giả cùng lúc khoảng 3 nghìn tỷ token.

Harmony là một chuỗi phân mảnh (shard chain), việc chuyển token giữa các shard khác nhau cần có "biên lai" để chứng minh. Kẻ tấn công đã làm giả loại biên lai này, và trong biên lai ghi rằng:

Đến từ một epoch rất cũ (epoch thứ 100, trong khi hiện tại đã là hơn 3000)

Chữ ký đều trống (không có chữ ký)

Chuyển từ một địa chỉ chết (0x00…dEaD)

Trong điều kiện bình thường, hệ thống nên trực tiếp từ chối. Nhưng hệ thống có hai lỗ hổng: một là kiểm tra chữ ký bị viết sai. Khi hệ thống kiểm tra "có đủ số người ký hay không", nó chỉ xem "tổng số thành viên trong ủy ban là bao nhiêu", chứ không phải "thực tế có bao nhiêu người đã ký". Kết quả: chỉ cần số thành viên ủy ban ≥ 4, tất cả chữ ký trống cũng có thể vượt qua. Giống như ổ khóa bị hỏng, chỉ cần đẩy nhẹ là vào được. Hai là cơ chế chống phát lại (replay protection) có lỗ hổng, việc kiểm tra "biên lai này đã được sử dụng chưa" của hệ thống, trong các epoch cũ phụ thuộc vào một trường mà kẻ tấn công tự điền được. Vì vậy kẻ tấn công có thể liên tục sử dụng cùng một biên lai giả hoặc vượt qua kiểm tra.

Hai lỗ hổng chồng lên nhau, kẻ tấn công có thể tạo ra hàng nghìn tỷ token chỉ trong một lần.

Tính đến thời điểm viết bài, phía chính thức vẫn chưa xác nhận liệu cuối cùng có thực hiện rollback mạng hay không. Rollback có nghĩa là khôi phục trạng thái chuỗi về một điểm trước khi cuộc tấn công xảy ra, về mặt lý thuyết có thể xóa bỏ một phần ảnh hưởng của việc đúc tiền bất hợp pháp, nhưng một khi lượng lớn token đã vào các sàn giao dịch tập trung và hoàn tất giao dịch, hiệu quả thực tế sẽ bị hạn chế đáng kể. Liệu các sàn giao dịch có đóng băng hiệu quả số tiền liên quan hay không, tiến độ phổ cập bản vá trong các nút xác thực, cũng như phương án xử lý tiếp theo đối với số token đã được đúc, sẽ là những biến số cốt lõi mà thị trường chú ý trong ngắn hạn.

Harmony, với tư cách là một Layer 1 công khai từng tập trung vào hiệu suất cao và phí thấp trong giai đoạn đầu, từng chiếm một vị trí nhất định trong câu chuyện DeFi và chuỗi chéo. Chuỗi các sự cố bảo mật liên tiếp cộng với sự thu hẹp vốn hóa thị trường trong thời gian dài đã khiến mức độ chú ý của nó trong thị trường tiền mã hóa hiện tại giảm đi đáng kể.

Sự cố lần này một lần nữa phơi bày sự mong manh của các chuỗi công khai có vốn hóa nhỏ trong cơ chế đồng thuận và nguồn cung, đồng thời cũng nhắc nhở những người tham gia thị trường rằng khi đánh giá các dự án tương tự, cần xem xét kỹ lưỡng hơn lịch sử bảo mật và mức độ hoạt động thực tế trên chuỗi của họ.

Sự an toàn
Harmony
Chào mừng tham gia cộng đồng chính thức của Odaily
Nhóm đăng ký
https://t.me/Odaily_News
Nhóm trò chuyện
https://t.me/Odaily_GoldenApe
Tài khoản chính thức
https://twitter.com/OdailyChina
Nhóm trò chuyện
https://t.me/Odaily_CryptoPunk