Cung ứng tăng vọt 3 nghìn tỷ, blockchain lâu đời Harmony hứng đòn đánh chí mạng một lần nữa

marsbitXuất bản vào 2026-08-12Cập nhật gần nhất vào 2026-08-12

Tóm tắt

Viết bởi: Ma He, Foresight News Vào ngày 12 tháng 8, mạng lưới Harmony (ONE) đã bị khai thác lỗ hổng nghiêm trọng, dẫn đến việc đúc trái phép khoảng 3 nghìn tỷ đồng ONE (trị giá ước tính 23,4 tỷ USD), tương đương khoảng 26% tổng nguồn cung. Tin tức này khiến giá ONE giảm mạnh gần 38%. Kẻ tấn công đã lợi dụng lỗ hổng logic trong cơ chế xác minh biên nhận và kiểm tra chữ ký xuyên phân đoạn (shard) của Harmony để tạo ra lượng tiền khổng lồ. Phần lớn số tiền này đã được chuyển đến các sàn giao dịch trước khi giá sụp đổ. Đội ngũ Harmony đã phản ứng bằng cách hợp tác với các sàn giao dịch để ngăn chặn và đóng băng số tiền liên quan, tạm dừng cầu nối chính thức và phát hành bản vá khẩn cấp (v2026.1.1) để ngăn chặn đúc tiền thêm. Họ cũng đang xem xét khả năng khôi phục mạng lưới (rollback), mặc dù hiệu quả có thể bị hạn chế nếu tiền đã được bán ra. Đây là sự cố bảo mật lớn thứ ba liên quan đến nguồn cung của Harmony trong những năm gần đây, sau vụ tấn công cầu nối Horizon năm 2022 (mất 100 triệu USD) và lỗi hệ thống staking năm 2023. Sự kiện này một lần nữa làm dấy lên lo ngại về tính bảo mật của các blockchain layer-1 vốn hóa nhỏ, vốn đã bị thu hẹp đáng kể về giá trị và mức độ quan tâm của thị trường.

Tác giả: Ma He, Foresight News

Các cuộc tấn công của hacker đang trở thành "sát thủ số một" của các giao thức mã hóa.

Vào ngày 12 tháng 8, người dùng X Juiceberg đã đăng tweet cho biết, dữ liệu trên chuỗi cho thấy giao thức Harmony bị khai thác lỗ hổng, kẻ tấn công đã đúc bất hợp pháp khoảng 4 tỷ token ONE (trị giá khoảng hơn 3 triệu USD) thông qua các khối trống, chiếm 26% tổng nguồn cung của nó. Trong đó, khoảng 2,8 tỷ token đã được chuyển nhanh chóng vào các sàn giao dịch trong thời điểm giá lao dốc, đồng thời điểm cuối tổng nguồn cung của Harmony không phản ánh tình trạng phát hành thêm token này, dẫn đến sự khác biệt giữa nguồn cung thực tế trên chuỗi và dữ liệu công khai. Kẻ tấn công còn lại trên chuỗi khoảng 115 triệu token (chiếm khoảng 2,9% số lượng đúc), phần lớn còn lại đã vào tài khoản sàn giao dịch, có thể đã được bán hoặc đang được lưu trữ trong ví nạp tiền.

Sau khi tin tức được công bố, giá ONE đã giảm từ 0,00118 USD xuống mức thấp nhất 0,00056 USD, hiện đã hồi phục lên 0,00078 USD, giảm gần 38% trong 24 giờ.

Đội ngũ Harmony chính thức sau đó đã phản hồi trên nền tảng X, đang hợp tác với đội ngũ và nhiều sàn giao dịch liên quan để ngăn chặn và đóng băng số tiền liên quan; đồng thời thúc đẩy phát triển bản vá phần mềm và đánh giá các tùy chọn khôi phục mạng lưới.

Sau đó, đội ngũ chính thức đã công bố thêm bốn nhóm địa chỉ ví liên quan, yêu cầu rõ ràng các sàn giao dịch chặn và đóng băng số tiền có thể truy nguyên đến các địa chỉ này:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

Vào khoảng 2 giờ chiều, đội ngũ chính thức thông báo tạm dừng dịch vụ cầu nối cross-chain bridge.harmony.one do sự cố bảo mật và yêu cầu tất cả các node xác thực ngay lập tức nâng cấp lên phiên bản bản vá mới nhất v2026.1.1. Thông báo chính thức giải thích, bản vá này có thể ngăn chặn việc đúc tiền bất hợp pháp thêm, và sẽ có bản cập nhật sau để xử lý các token đã được đúc. Bản ghi phát hành liên quan đã có thể thấy trên GitHub.

Đây là lần thứ ba Harmony gặp phải các vấn đề bảo mật hoặc kỹ thuật lớn liên quan trực tiếp đến nguồn cung token trong những năm gần đây. Vào tháng 6 năm 2022, cầu nối Horizon của nó bị tấn công, thiệt hại khoảng 100 triệu USD tài sản, FBI Hoa Kỳ sau đó quy nguyên nhân sự kiện cho nhóm hacker liên quan đến Triều Tiên. Vào tháng 12 năm 2023, hệ thống staking xuất hiện lỗi, dẫn đến việc đúc sai khoảng 146,3 triệu ONE, liên quan đến 74 địa chỉ, trong đó một địa chỉ nhận được hơn 51 triệu token, một số token sau đó đã được chuyển đến sàn giao dịch, đội ngũ chính thức lúc đó đã khẩn cấp phát hành bản vá và thực hiện các biện pháp tiếp theo.

Xét về quy mô thị trường, mặc dù sự kiện lần này gây ra sự pha loãng nguồn cung đáng kể và biến động giá mạnh, nhưng quy mô thiệt hại tuyệt đối có hạn. Trước sự kiện, vốn hóa thị trường của Harmony đã giảm xuống khoảng 17 triệu USD, sau sự kiện tiếp tục giảm xuống mức khoảng 12 triệu USD, vốn hóa thị trường bốc hơi khoảng 5 triệu USD. Năm 2022, TVL tổng của Harmony từng đạt đỉnh hơn 1,4 tỷ USD, dữ liệu mới nhất từ DefiLlama cho thấy TVL của nó chỉ còn chưa đến 170.000 USD.

Theo giám sát của CertiK Alert, tính đến khoảng 4 giờ chiều, số lượng token ONE được đúc bất thường trên mạng Harmony đã vượt quá 3 nghìn tỷ (trị giá khoảng 2,34 tỷ USD), liên quan đến sáu khối bất thường.

Kẻ tấn công giai đoạn đầu đã lợi dụng giao diện tổng nguồn cung để ẩn dữ liệu phát hành thêm, và các khối khác nhau đang được đóng gói liên tục, vì vậy con số 4 tỷ phát hành thêm ban đầu hoàn toàn không phải là dữ liệu thực.

Tài khoản X BlockWatchdog phân tích sự kiện này cho biết, kẻ tấn công đã lợi dụng lỗi logic nghiêm trọng trong việc xác minh biên lai và kiểm tra chữ ký cross-shard của Harmony, một lần đã làm giả được khoảng 3 nghìn tỷ token.

Harmony là một chuỗi phân mảnh, việc chuyển token giữa các phân mảnh khác nhau cần "biên lai" để chứng minh. Kẻ tấn công hacker đã làm giả loại biên lai này, và trong biên lai ghi là:

Đến từ epoch rất cũ (epoch thứ 100, hiện tại đã hơn 3000)

Chữ ký đều trống (chữ ký zero)

Chuyển từ một địa chỉ chết (0x00...dEaD)

Bình thường hệ thống nên từ chối trực tiếp. Nhưng hệ thống có hai lỗ hổng: Một là kiểm tra chữ ký bị viết sai. Khi hệ thống kiểm tra "có đủ số người ký không", nó chỉ xem "ủy ban tổng cộng có bao nhiêu người", chứ không phải "thực tế có bao nhiêu người đã ký". Kết quả: Chỉ cần số thành viên ủy ban ≥4, tất cả đều là chữ ký trống cũng có thể thông qua. Tương đương với khóa cửa bị hỏng, đẩy nhẹ là vào được. Hai là biện pháp bảo vệ chống lặp có lỗ hổng, việc kiểm tra "biên lai này đã dùng chưa" của hệ thống, trong epoch cũ phụ thuộc vào trường mà kẻ tấn công có thể tự điền. Vì vậy kẻ tấn công có thể sử dụng lặp lại cùng một biên lai giả, hoặc bỏ qua kiểm tra.

Hai lỗ hổng chồng lên nhau, kẻ tấn công có thể một lần tạo ra hàng nghìn tỷ token.

Tính đến thời điểm đăng bài, đội ngũ chính thức vẫn chưa xác nhận cuối cùng có thực hiện khôi phục mạng lưới hay không. Khôi phục có nghĩa là đưa trạng thái chuỗi trở về một thời điểm nào đó trước khi cuộc tấn công xảy ra, về lý thuyết có thể loại bỏ ảnh hưởng của một phần việc đúc tiền bất hợp pháp, nhưng một khi một lượng lớn token đã vào sàn giao dịch tập trung và hoàn tất giao dịch, hiệu quả thực tế sẽ bị hạn chế đáng kể. Việc các sàn giao dịch có đóng băng hiệu quả số tiền liên quan hay không, tiến độ phổ cập bản vá trong các node xác thực, và phương án xử lý tiếp theo đối với các token đã được đúc, sẽ trở thành các biến số cốt lõi mà thị trường quan tâm trong ngắn hạn.

Harmony với tư cách là một blockchain Layer 1 công khai thời kỳ đầu chú trọng hiệu suất cao và chi phí thấp, từng chiếm một vị trí nhất định trong câu chuyện DeFi và cross-chain. Các sự cố bảo mật liên tiếp chồng chất lên sự thu hẹp vốn hóa thị trường dài hạn, đã làm giảm đáng kể mức độ chú ý của nó trong thị trường mã hóa hiện tại.

Sự kiện lần này một lần nữa phơi bày tính dễ tổn thương trong cơ chế đồng thuận và nguồn cung của các blockchain công khai vốn hóa nhỏ, cũng nhắc nhở người tham gia thị trường khi đánh giá các dự án tương tự, cần xem xét thận trọng hơn hồ sơ bảo mật lịch sử và mức độ hoạt động thực tế trên chuỗi của chúng.

Câu hỏi Liên quan

QSự kiện tấn công vào Harmony ngày 12/8 dẫn đến hậu quả gì cho lượng cung token ONE?

ASự kiện tấn công đã dẫn đến việc đúc trái phép khoảng 3 nghìn tỷ token ONE (trị giá ước tính 23,4 tỷ USD), chiếm một tỷ lệ rất lớn trong tổng nguồn cung. Ban đầu ước tính là 40 tỷ token, nhưng số liệu sau đó từ CertiK đã xác nhận con số thực tế cao hơn nhiều.

QNhóm Harmony đã thực hiện những biện pháp nào để ứng phó với cuộc tấn công?

ANhóm Harmony đã thực hiện các biện pháp sau: hợp tác với các sàn giao dịch để chặn và đóng băng số tiền liên quan; phát triển và yêu cầu các node xác thực nâng cấp lên bản vá phần mềm v2026.1.1 để ngăn chặn việc đúc tiền bất hợp pháp tiếp theo; tạm dừng dịch vụ cầu nối cross-chain bridge.harmony.one; và đang đánh giá lựa chọn khôi phục lại mạng lưới (rollback).

QKẻ tấn công đã khai thác lỗ hổng nào trong mạng lưới Harmony?

AKẻ tấn công đã khai thác hai lỗ hổng logic nghiêm trọng trong cơ chế xác minh biên nhận và kiểm tra chữ ký giữa các phân đoạn (shard) của Harmony. Một lỗi cho phép biên nhận với chữ ký trống rỗng được chấp nhận nếu ủy ban có từ 4 thành viên trở lên. Lỗi thứ hai liên quan đến kiểm tra chống lặp lại, cho phép kẻ tấn công sử dụng lặp lại cùng một biên nhận giả mạo để tạo ra lượng token khổng lồ.

QSự kiện này ảnh hưởng thế nào đến giá trị thị trường và TVL của Harmony?

AGiá token ONE đã giảm gần 38% trong 24 giờ, từ 0,00118 USD xuống mức thấp nhất 0,00056 USD. Vốn hóa thị trường giảm từ khoảng 17 triệu USD xuống còn khoảng 12 triệu USD. Tổng giá trị bị khóa (TVL) trên Harmony, từng đạt đỉnh hơn 1,4 tỷ USD vào năm 2022, hiện chỉ còn chưa đến 170.000 USD theo DefiLlama.

QĐây có phải là lần đầu tiên Harmony gặp sự cố nghiêm trọng liên quan đến nguồn cung token không?

AKhông, đây là lần thứ ba Harmony gặp sự cố lớn liên quan đến nguồn cung token. Trước đó, vào tháng 6/2022, cầu nối Horizon bị tấn công làm mất khoảng 100 triệu USD. Vào tháng 12/2023, một lỗi trong hệ thống staking đã dẫn đến việc đúc sai khoảng 146,3 triệu token ONE.

Nội dung Liên quan

Vitalik Buterin Đưa Vấn Đề Quyền Riêng Tư Và An Toàn Lượng Tử Lên Vị Trí Cao Hơn Trong Lộ Trình Phát Triển Của Ethereum

Đồng sáng lập Ethereum, Vitalik Buterin, đã chia sẻ một bản so sánh giữa lộ trình cũ của Ethereum và một "Bản phác thảo L1" mới, trong đó nhấn mạnh quyền riêng tư và khả năng chống lại máy tính lượng tử là các lĩnh vực nghiên cứu được ưu tiên cao hơn. Bài đăng chỉ ra một số thay đổi đáng chú ý, bao gồm tập trung nhiều hơn vào các yêu cầu về quyền riêng tư gốc, nonce có khóa, bể giao dịch được bảo vệ, an toàn lượng tử và việc chuyển hướng khỏi cây Verkle sang cây nhị phân Poseidon. Điều quan trọng cần lưu ý là bản phác thảo này là một công cụ nghiên cứu và lập kế hoạch, không phải một cam kết hard fork hay quyết định quản trị cuối cùng. Lộ trình của Ethereum phát triển thông qua nghiên cứu, triển khai và tranh luận cộng đồng. Việc nâng cao mức độ ưu tiên cho quyền riêng tư phản ánh nhu cầu thực tế từ người dùng thông thường, những người không muốn lịch sử tài chính đầy đủ của họ bị công khai. Trong khi đó, việc đẩy mạnh nghiên cứu về an toàn lượng tử cho thấy mạng lưới đang lên kế hoạch dài hạn để bảo vệ chống lại các mối đe dọa mật mã trong tương lai, dù mối đe dọa này hiện chưa cấp bách. Sự thay đổi kỹ thuật từ cây Verkle sang cây nhị phân Poseidon liên quan đến các lựa chọn cấu trúc dữ liệu ảnh hưởng đến khả năng mở rộng và tương thích lâu dài. Điều này cho thấy cộng đồng nghiên cứu đang tinh chỉnh các giả định kỹ thuật, một quá trình bình thường trong sự phát triển của Ethereum. Tóm lại, so sánh này cung cấp một cái nhìn về sự trưởng thành trong các ưu tiên dài hạn của Ethereum, hướng tới mục tiêu trở thành một cơ sở hạ tầng bền vững với quyền riêng tư mạnh mẽ hơn và khả năng chống lại các thách thức tương lai.

bitcoinist3 phút trước

Vitalik Buterin Đưa Vấn Đề Quyền Riêng Tư Và An Toàn Lượng Tử Lên Vị Trí Cao Hơn Trong Lộ Trình Phát Triển Của Ethereum

bitcoinist3 phút trước

Bitcoin Policy Institute kêu gọi nhà phát triển AI cung cấp cho các nhà bảo vệ cơ sở hạ tầng tiền mã hóa quyền truy cập vào các mô hình tiên tiến

Viện Chính sách Bitcoin (BPI) kêu gọi các nhà phát triển trí tuệ nhân tạo (AI) cung cấp quyền truy cập vào các mô hình tiên tiến cho những người bảo vệ cơ sở hạ tầng mã nguồn mở trong lĩnh vực tiền mã hóa. Trong một bức thư ngỏ, BPI cảnh báo rằng các hệ thống AI hiện đại có khả năng phân tích mã nguồn lớn và phát hiện lỗ hổng, nhưng những kẻ tấn công có thể tiếp cận các công cụ này sớm hơn các nhà bảo vệ. Điều này tạo ra rủi ro lớn cho cơ sở hạ tầng tài sản kỹ thuật số, bao gồm ví, sàn giao dịch, thư viện mã hóa và phần mềm nút, vốn đang quản lý hàng nghìn tỷ USD. Đặc biệt, các nhà phát triển cốt lõi của Bitcoin hiện không có quyền truy cập vào các mô hình AI mạnh nhất và các chương trình bảo mật chuyên dụng. BPI đề xuất các phòng thí nghiệm AI hàng đầu thiết lập chương trình truy cập đặc quyền cho các nhà phát triển và nhà nghiên cứu đáng tin cậy. Các đề xuất bao gồm: cấp quyền truy cập sớm, có kiểm soát vào các mô hình AI mạnh; cung cấp đủ tài nguyên điện toán; tạo môi trường an toàn để phân tích mã riêng tư; và mở rộng quyền truy cập cho cả các nhóm nhỏ, tổ chức phi lợi nhuận. Việc này nhằm giúp họ tìm và sửa lỗi bảo mật trước khi bị khai thác. BPI cũng kêu gọi ngành công nghiệp tiền mã hóa hỗ trợ xác định các đối tác đáng tin cậy và phối hợp ứng phó với các mối đe dọa.

cryptonews.ru5 phút trước

Bitcoin Policy Institute kêu gọi nhà phát triển AI cung cấp cho các nhà bảo vệ cơ sở hạ tầng tiền mã hóa quyền truy cập vào các mô hình tiên tiến

cryptonews.ru5 phút trước

Bitwise cắt giảm 14% nhân sự trong bối cảnh thị trường tiền mã hóa suy giảm

Công ty quản lý tài sản Bitwise (Bitwise Asset Management) đã cắt giảm 14% nhân sự, tương đương khoảng 25 người, trong bối cảnh thị trường tiền mã hóa suy giảm. Theo CEO Hunter Horsley, quy mô công ty sau đợt sa thải này giảm từ 180 xuống 155 người, mặc dù ông không tiết lộ các bộ phận bị ảnh hưởng. Lãnh đạo Bitwise vẫn bày tỏ sự tự tin về triển vọng tăng trưởng dài hạn của thị trường, coi việc tinh gọn tổ chức là sự chuẩn bị cho giai đoạn phát triển sắp tới. Horsley cho rằng động lực tăng trưởng chính sẽ đến từ sự hội nhập ngày càng sâu rộng của tài sản tiền mã hóa vào nền kinh tế toàn cầu. Bitwise là nhà cung cấp lớn các sản phẩm giao dịch trao đổi (ETP), quản lý khoảng 70 quỹ ETF với tổng tài sản trị giá 9 tỷ USD, bao gồm cả các quỹ dựa trên tiền mã hóa như quỹ ETF Bitcoin (BITB) với tài sản 2,3 tỷ USD. Sự kiện này nằm trong xu hướng củng cố và cắt giảm chi phí đang diễn ra trên toàn ngành công nghiệp tiền mã hóa, ảnh hưởng đến cả những đối thủ lớn như Hashdex (đã đóng cửa một quỹ ETF Bitcoin) và Grayscale Investments (rút một số đơn đăng ký sản phẩm mới).

cryptonews.ru6 phút trước

Bitwise cắt giảm 14% nhân sự trong bối cảnh thị trường tiền mã hóa suy giảm

cryptonews.ru6 phút trước

Hacker Rút 200,000 USD Từ Cầu Nối Chuỗi Chéo XRP

Tin tức về vụ tấn công cầu nối chuỗi chéo XRP. Vào ngày 9 tháng 8, một tin tặc đã khai thác lỗ hổng trong cầu nối XRPL của dự án tx, cho phép rút trộm gần 200,000 USD (199,916 XRP) từ ví dự trữ của cầu nối. Lỗ hổng nằm ở việc cầu nối chấp nhận các giao dịch gửi tiền giả mạo mà không có XRP thực, sau đó phát hành token tương ứng trên mạng tx. Tin tặc đã dùng số token này để rút XRP thật. Toàn bộ quá trình diễn ra trong 97 phút với 94 giao dịch. Nhóm phát triển tx đã ngừng hoạt động cầu nối, xác định được lỗ hổng, thông báo cho FBI và đang xem xét các biện pháp bồi thường. Họ nhấn mạnh rằng các sàn giao dịch tập trung và phi tập trung không bị ảnh hưởng. Song song đó, blockchain Harmony (L1) cũng bị tấn công. Tin tặc được cho là đã tạo ra 4 tỷ token ONE (chiếm 26% tổng cung) thông qua các khối trống, và chuyển 2.8 tỷ trong số đó lên các sàn giao dịch. Giá token ONE đã giảm gần 30%. Nhóm Harmony đang hợp tác với các sàn để đóng băng tài sản và xem xét khả năng khôi phục mạng (rollback). Đây không phải là lần đầu Harmony bị tấn công; vào tháng 6/2022, dự án đã mất 100 triệu USD trong một vụ tấn công được cho là có liên quan đến tin tặc Triều Tiên.

cryptonews.ru8 phút trước

Hacker Rút 200,000 USD Từ Cầu Nối Chuỗi Chéo XRP

cryptonews.ru8 phút trước

USDe từ Ethena chiếm 43% stablecoin của Robinhood Chain để phân bổ vốn

USDe từ Ethena đã nhanh chóng trở thành nguồn thanh khoản chính bằng đô la trên nền tảng Robinhood Chain, tăng từ khoảng 17 triệu USD một tháng trước lên xấp xỉ 253 triệu USD, chiếm gần 43% tổng lượng stablecoin trong mạng lưới. Sự tăng trưởng mạnh mẽ này cho thấy vốn đổ vào mạng lưới không chỉ để giao dịch mà còn tìm kiếm lợi nhuận thông qua các chiến lược DeFi, thế chấp và tạo thu nhập. USDe là một đồng đô la tổng hợp, duy trì giá trị thông qua tài sản tiền mã hóa và các vị thế phái sinh bù trừ, khác biệt với stablecoin truyền thống. Người dùng có thể stake USDe để nhận sUSDe có sinh lời. Sự gia tăng này phản ánh xu hướng sử dụng stablecoin như vốn luân chuyển trong hệ sinh thái tiền mã hóa. Mặc dù hoạt động giao dịch trên Robinhood Chain tăng khoảng 30% so với tuần trước, với tổng giá trị locked (TVL) đạt gần 493 triệu USD, số lượng người dùng hoạt động hàng ngày lại tăng trưởng chậm và vẫn thấp hơn mức đỉnh tháng 7. Điều này cho thấy sự tăng trưởng hiện tại chủ yếu đến từ dòng vốn, không phải từ việc mở rộng cơ sở người dùng. Ngoài ra, hơn 99% khối lượng giao dịch trên chuỗi hiện nay là từ các meme coin, như CASHCAT (tăng hơn 5500% trong một tuần), chứ không phải từ các tài sản token hóa như kế hoạch dài hạn của Robinhood. Thách thức chính của Robinhood là chuyển đổi hoạt động đầu cơ ban đầu này thành các giao dịch tài chính dài hạn bền vững.

cryptonews.ru8 phút trước

USDe từ Ethena chiếm 43% stablecoin của Robinhood Chain để phân bổ vốn

cryptonews.ru8 phút trước

Giao dịch

Giao ngay
活动图片