黑客爆印3万亿枚ONE:老牌公链Harmony再遭致命一击
- 核心观点:Harmony 协议因跨分片收据验证和签名检查的严重逻辑漏洞遭黑客攻击,被非法铸造超 3 万亿枚 ONE 代币(价值约 23.4 亿美元),导致币价 24 小时暴跌近 38%,成为该协议继 2022 年 Horizon 跨链桥攻击后的又一次重大安全事件。
- 关键要素:
- 攻击者利用两个叠加漏洞:签名检查错误(仅验证委员会人数而非实际签名数)和防重保护缺陷,可反复使用伪造收据绕过验证。
- 官方已暂停跨链桥服务,要求验证节点升级至补丁 v2026.1.1 以阻止进一步非法铸造,并公布四组涉事钱包地址请求交易所冻结资金。
- 事件前 Harmony 市值约 1700 万美元,事件后回落至 1200 万美元,市值蒸发约 500 万美元;TVL 从 2022 年超 14 亿美元峰值跌至不足 17 万美元。
- 这是 Harmony 第三次代币供应相关事故(前有 2022 年 1 亿美元跨链桥被盗、2023 年质押系统 bug 误铸 1.46 亿枚),反映小市值公链共识与供应机制的脆弱性。
- 网络回滚方案尚未确认,因大量代币已流入交易所完成交易,实际执行效果可能受限,后续处理方案成短期市场核心变量。
原文作者:馬赫,Foresight News
駭客攻擊正成為加密協議的「頭號殺手」。
8 月 12 日,X 用戶 Juiceberg 發推表示,稱鏈上數據顯示 Harmony 協議遭遇漏洞利用,攻擊者透過空區塊非法鑄造約 40 億枚 ONE 代幣(價值約 300 多萬美元),占其總供應量的 26%。其中約 28 億枚代幣在價格暴跌期間被迅速轉入交易所,同時 Harmony 的總供應端點未能反映此次代幣增發情況,導致鏈上實際供應量與公開數據出現差異。攻擊者鏈上剩餘約 1.15 億枚(約占鑄造量的 2.9%),其餘絕大多數已進入交易所帳戶,或已完成出售,或存放在充值錢包中。
消息公布之後,ONE 價格從 0.00118 美元暴跌至最低 0.00056 美元,現回升至 0.00078 美元,24 小時跌幅近 38%。

Harmony 官方隨後在 X 平台轉發回應,正與團隊及多家相關交易所合作,阻止並凍結涉事資金;同時推進軟體補丁開發,並評估網路回滾選項。
隨後官方進一步公布四組相關錢包地址,明確要求各交易所屏蔽並凍結可追溯至這些地址的資金:
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
- one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
下午 2 時許,官方宣布因安全事件暫停 bridge.harmony.one 跨鏈橋服務,並要求所有驗證節點立即升級至最新補丁版本 v2026.1.1。官方說明,該補丁可阻止進一步非法鑄造,後續將另行更新以處理已鑄造的代幣。GitHub 上已可見相關發布記錄。
這是 Harmony 近年來第三次出現與代幣供應直接相關的重大安全或技術問題。2022 年 6 月,其 Horizon 跨鏈橋遭遇攻擊,損失約 1 億美元資產,美國聯邦調查局後續將事件歸因於朝鮮相關駭客組織。2023 年 12 月,質押系統出現 bug,導致約 1.463 億枚 ONE 被錯誤鑄造,涉及 74 個地址,其中單個地址接收超過 5100 萬枚,部分代幣隨後被轉移至交易所,官方當時緊急發布補丁並採取後續措施。
從市場體量看,本次事件雖造成供應大幅稀釋和價格劇烈波動,但絕對損失規模有限。事件前 Harmony 市值已降至約 1700 萬美元附近,事件後進一步回落至 1200 萬美元量級,市值蒸發約 500 萬美元。2022 年,Harmony 總 TVL 曾創下超 14 億美元峰值,DefiLlama 最新數據顯示,其 TVL 只剩不到 17 萬美元。

據 CertiK Alert 監測,截至下午 4 時許,Harmony 網路異常鑄造的 ONE 代幣數量已超過 3 兆枚(價值約 23.4 億美元),涉及六個異常區塊。
前期攻擊者初期利用了總供應量介面隱藏增發數據,且不同區塊在陸續打包,所以當時的 40 億增發遠非真實數據。

X 帳號 BlockWatchdog 對此事件分析表示,攻擊者利用了 Harmony 跨分片收據驗證和簽名檢查的嚴重邏輯錯誤,一口氣偽造出了大約 3 兆枚幣。

Harmony 是分片鏈,不同分片之間轉幣需要「收據」來證明。駭客攻擊者偽造了這種收據,而且收據裡寫的是:
來自很早以前的 epoch(第 100 個 epoch,現在已經是 3000 多了)
簽名全是空的(零簽名)
從一個死地址(0x00…dEaD)轉出來
正常情況下系統應該直接拒絕。但系統有兩個漏洞:一是簽名檢查寫錯了。系統檢查「有沒有足夠多人簽名」時,只看了「委員會一共有多少人」,而不是「實際有多少人簽了字」。結果:只要委員會人數≥4,全是空簽名也能通過。相當於門鎖壞了,隨便推就能進去。二是防重保護有漏洞,系統對「這張收據已經用過了嗎」的檢查,在舊 epoch 時依賴的欄位是攻擊者自己能填的。所以攻擊者可以反覆用同一張假收據,或者繞過檢查。
兩個漏洞疊在一起,攻擊者就能一次性把幾兆枚幣造出來。
截至發稿,官方尚未未確認最終是否執行網路回滾。回滾意味著將鏈狀態恢復至攻擊發生前的某個節點,理論上可清除部分非法鑄造影響,但一旦大量代幣已進入中心化交易所並完成交易,實際效果將顯著受限。交易所是否有效凍結相關資金、補丁在驗證節點中的普及進度,以及已鑄造代幣的後續處理方案,將成為短期市場關注的核心變數。
Harmony 作為早期主打高性能與低費用的 Layer 1 公鏈,曾在 DeFi 和跨鏈敘事中佔據一定位置。連續的安全事件疊加長期市值萎縮,使其在當前加密市場中的關注度已大幅下降。
本次事件再次暴露了小市值公鏈在共識與供應機制上的脆弱性,也提醒市場參與者在評估類似項目時,需更審慎審視其歷史安全記錄與實際鏈上活躍度。


