Harmony 再次遭遇与代币供应直接相关的安全事件。8 月 12 日,X 用户 Juiceberg 发文称,链上数据显示 Harmony 协议遭到漏洞利用,攻击者通过空区块非法铸造约 40 亿枚 ONE,价值约 300 多万美元,占总供应量的 26%。
根据最初披露的信息,其中约 28 亿枚代币在价格暴跌期间被迅速转入交易所。与此同时,Harmony 的总供应端点未能反映这次增发,导致链上实际供应量与公开数据出现差异。攻击者链上剩余约 1.15 亿枚,约占当次铸造量的 2.9%,其余大部分已进入交易所账户,或已出售,或存放在充值钱包中。
消息传出后,ONE 价格从 0.00118 美元跌至最低 0.00056 美元,随后回升至 0.00078 美元,24 小时跌幅接近 38%。
Harmony启动冻结与补丁处置
Harmony 官方随后在 X 平台转发回应,称正与团队及多家相关交易所合作,以阻止并冻结涉事资金,同时推进软件补丁开发,并评估网络回滚选项。
此后,官方进一步公布了四组相关钱包地址,并明确要求各交易所屏蔽并冻结可追溯至这些地址的资金:
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
- one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
下午 2 时许,Harmony 宣布因安全事件暂停 bridge.harmony.one 跨链桥服务,并要求所有验证节点立即升级至最新补丁版本 v2026.1.1。官方说明称,这一补丁可以阻止进一步非法铸造,后续还会发布更新以处理已铸造的代币。GitHub 上已经可以看到相关发布记录。
异常增发规模后续被上修至3万亿枚以上
事件最初披露的 40 亿枚,并非最终规模。根据 CertiK Alert 监测,截至下午 4 时许,Harmony 网络异常铸造的 ONE 数量已超过 3 万亿枚,按当时估值约合 23.4 亿美元,涉及六个异常区块。
前期之所以只看到约 40 亿枚,原因在于攻击者初期利用了总供应量接口隐藏增发数据,而且不同区块仍在陆续打包,因此当时观察到的增发规模远低于真实情况。
BlockWatchdog:问题出在跨分片收据验证与签名检查逻辑
X 账号 BlockWatchdog 对事件分析称,攻击者利用了 Harmony 跨分片收据验证和签名检查中的严重逻辑错误,一次性伪造出大约 3 万亿枚代币。
Harmony 是分片链,不同分片之间转账需要依靠「收据」证明。按 BlockWatchdog 的说法,攻击者伪造了这类收据,且收据中包含几个异常特征:其一,来源于很早以前的 epoch,第 100 个 epoch,而当前已经是 3000 多个 epoch;其二,签名全部为空,即零签名;其三,转出地址为死地址 0x00…dEaD。
BlockWatchdog 认为,系统原本应直接拒绝这类收据,但实际存在两个漏洞。第一,签名检查逻辑写错,系统在判断「是否有足够多人签名」时,检查的是委员会总人数,而不是实际签名人数。其结果是,只要委员会人数大于等于 4,即便全为空签名也可能通过验证。
第二,防重复保护也存在问题。对于旧 epoch 的收据,系统检查「这张收据是否已经被使用过」时,依赖的是攻击者可以自行填写的字段。按这一分析,攻击者因此可以反复使用同一张伪造收据,或者绕过相关检查。
BlockWatchdog 认为,这两个漏洞叠加后,攻击者得以一次性制造出数万亿枚代币。
这是Harmony近年来第三次供应相关重大问题
这是 Harmony 近年来第三次出现与代币供应直接相关的重大安全或技术问题。
2022 年 6 月,Harmony 的 Horizon 跨链桥遭遇攻击,损失约 1 亿美元资产。美国联邦调查局后续将该事件归因于朝鲜相关黑客组织。
2023 年 12 月,Harmony 质押系统出现 bug,导致约 1.463 亿枚 ONE 被错误铸造,涉及 74 个地址,其中单个地址接收超过 5100 万枚,部分代币随后被转移至交易所。Harmony 当时紧急发布补丁,并采取后续处置措施。
市值与TVL已明显萎缩
从市场体量看,这次事件虽然造成供应大幅稀释和价格剧烈波动,但绝对损失规模相对有限。事件发生前,Harmony 市值已降至约 1700 万美元附近;事件发生后,进一步回落至 1200 万美元量级,市值蒸发约 500 万美元。
2022 年,Harmony 总 TVL 曾达到超过 14 亿美元的峰值。DefiLlama 最新数据显示,其 TVL 目前已不足 17 万美元。
是否回滚仍未确认
截至发稿,Harmony 官方尚未确认最终是否执行网络回滚。回滚意味着将链上状态恢复到攻击发生前的某个节点,理论上可以清除部分非法铸造带来的影响;但如果大量代币已经进入中心化交易所并完成交易,实际效果将明显受限。
目前,交易所能否有效冻结相关资金、补丁在验证节点中的升级进度,以及已铸造代币的后续处理方案,仍是这起事件后续发展的几个关键点。
Harmony 曾是主打高性能和低费用的早期 Layer 1 公链,并在 DeFi 与跨链叙事中占据过一定位置。连续安全事件叠加长期市值收缩后,其在当前加密市场中的关注度已经明显下降。

