Harmony疑遭漏洞利用,异常增发ONE一度超过3万亿枚

Harmony疑遭漏洞利用,异常增发ONE一度超过3万亿枚

N
News Editor
2026-08-12 10:02:48
Harmony 8 月 12 日再曝安全事件。链上监测最初显示攻击者通过空区块非法铸造约 40 亿枚 ONE,随后 CertiK Alert 监测到异常增发已超过 3 万亿枚,涉及六个异常区块。Harmony 已要求交易所冻结相关资金,暂停 bridge.harmony.one 跨链桥,并要求验证节点升级至 v2026.1.1。ONE 价格一度从 0.00118 美元跌至 0.00056 美元,24 小时跌幅接近 38%。

Harmony 再次遭遇与代币供应直接相关的安全事件。8 月 12 日,X 用户 Juiceberg 发文称,链上数据显示 Harmony 协议遭到漏洞利用,攻击者通过空区块非法铸造约 40 亿枚 ONE,价值约 300 多万美元,占总供应量的 26%。

Harmony疑遭漏洞利用,异常增发ONE一度超过3万亿枚 2

根据最初披露的信息,其中约 28 亿枚代币在价格暴跌期间被迅速转入交易所。与此同时,Harmony 的总供应端点未能反映这次增发,导致链上实际供应量与公开数据出现差异。攻击者链上剩余约 1.15 亿枚,约占当次铸造量的 2.9%,其余大部分已进入交易所账户,或已出售,或存放在充值钱包中。

消息传出后,ONE 价格从 0.00118 美元跌至最低 0.00056 美元,随后回升至 0.00078 美元,24 小时跌幅接近 38%。

Harmony启动冻结与补丁处置

Harmony 官方随后在 X 平台转发回应,称正与团队及多家相关交易所合作,以阻止并冻结涉事资金,同时推进软件补丁开发,并评估网络回滚选项。

此后,官方进一步公布了四组相关钱包地址,并明确要求各交易所屏蔽并冻结可追溯至这些地址的资金:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

下午 2 时许,Harmony 宣布因安全事件暂停 bridge.harmony.one 跨链桥服务,并要求所有验证节点立即升级至最新补丁版本 v2026.1.1。官方说明称,这一补丁可以阻止进一步非法铸造,后续还会发布更新以处理已铸造的代币。GitHub 上已经可以看到相关发布记录。

Harmony疑遭漏洞利用,异常增发ONE一度超过3万亿枚 3

异常增发规模后续被上修至3万亿枚以上

事件最初披露的 40 亿枚,并非最终规模。根据 CertiK Alert 监测,截至下午 4 时许,Harmony 网络异常铸造的 ONE 数量已超过 3 万亿枚,按当时估值约合 23.4 亿美元,涉及六个异常区块。

前期之所以只看到约 40 亿枚,原因在于攻击者初期利用了总供应量接口隐藏增发数据,而且不同区块仍在陆续打包,因此当时观察到的增发规模远低于真实情况。

BlockWatchdog:问题出在跨分片收据验证与签名检查逻辑

X 账号 BlockWatchdog 对事件分析称,攻击者利用了 Harmony 跨分片收据验证和签名检查中的严重逻辑错误,一次性伪造出大约 3 万亿枚代币。

Harmony 是分片链,不同分片之间转账需要依靠「收据」证明。按 BlockWatchdog 的说法,攻击者伪造了这类收据,且收据中包含几个异常特征:其一,来源于很早以前的 epoch,第 100 个 epoch,而当前已经是 3000 多个 epoch;其二,签名全部为空,即零签名;其三,转出地址为死地址 0x00…dEaD。

BlockWatchdog 认为,系统原本应直接拒绝这类收据,但实际存在两个漏洞。第一,签名检查逻辑写错,系统在判断「是否有足够多人签名」时,检查的是委员会总人数,而不是实际签名人数。其结果是,只要委员会人数大于等于 4,即便全为空签名也可能通过验证。

Harmony疑遭漏洞利用,异常增发ONE一度超过3万亿枚 4

第二,防重复保护也存在问题。对于旧 epoch 的收据,系统检查「这张收据是否已经被使用过」时,依赖的是攻击者可以自行填写的字段。按这一分析,攻击者因此可以反复使用同一张伪造收据,或者绕过相关检查。

BlockWatchdog 认为,这两个漏洞叠加后,攻击者得以一次性制造出数万亿枚代币。

这是Harmony近年来第三次供应相关重大问题

这是 Harmony 近年来第三次出现与代币供应直接相关的重大安全或技术问题。

2022 年 6 月,Harmony 的 Horizon 跨链桥遭遇攻击,损失约 1 亿美元资产。美国联邦调查局后续将该事件归因于朝鲜相关黑客组织。

2023 年 12 月,Harmony 质押系统出现 bug,导致约 1.463 亿枚 ONE 被错误铸造,涉及 74 个地址,其中单个地址接收超过 5100 万枚,部分代币随后被转移至交易所。Harmony 当时紧急发布补丁,并采取后续处置措施。

Harmony疑遭漏洞利用,异常增发ONE一度超过3万亿枚 5

市值与TVL已明显萎缩

从市场体量看,这次事件虽然造成供应大幅稀释和价格剧烈波动,但绝对损失规模相对有限。事件发生前,Harmony 市值已降至约 1700 万美元附近;事件发生后,进一步回落至 1200 万美元量级,市值蒸发约 500 万美元。

2022 年,Harmony 总 TVL 曾达到超过 14 亿美元的峰值。DefiLlama 最新数据显示,其 TVL 目前已不足 17 万美元。

是否回滚仍未确认

截至发稿,Harmony 官方尚未确认最终是否执行网络回滚。回滚意味着将链上状态恢复到攻击发生前的某个节点,理论上可以清除部分非法铸造带来的影响;但如果大量代币已经进入中心化交易所并完成交易,实际效果将明显受限。

目前,交易所能否有效冻结相关资金、补丁在验证节点中的升级进度,以及已铸造代币的后续处理方案,仍是这起事件后续发展的几个关键点。

Harmony 曾是主打高性能和低费用的早期 Layer 1 公链,并在 DeFi 与跨链叙事中占据过一定位置。连续安全事件叠加长期市值收缩后,其在当前加密市场中的关注度已经明显下降。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。