Cung ứng tăng vọt 3 nghìn tỷ, blockchain lâu đời Harmony hứng đòn đánh chí mạng một lần nữa

marsbitXuất bản vào 2026-08-12Cập nhật gần nhất vào 2026-08-12

Tóm tắt

Viết bởi: Ma He, Foresight News Vào ngày 12 tháng 8, mạng lưới Harmony (ONE) đã bị khai thác lỗ hổng nghiêm trọng, dẫn đến việc đúc trái phép khoảng 3 nghìn tỷ đồng ONE (trị giá ước tính 23,4 tỷ USD), tương đương khoảng 26% tổng nguồn cung. Tin tức này khiến giá ONE giảm mạnh gần 38%. Kẻ tấn công đã lợi dụng lỗ hổng logic trong cơ chế xác minh biên nhận và kiểm tra chữ ký xuyên phân đoạn (shard) của Harmony để tạo ra lượng tiền khổng lồ. Phần lớn số tiền này đã được chuyển đến các sàn giao dịch trước khi giá sụp đổ. Đội ngũ Harmony đã phản ứng bằng cách hợp tác với các sàn giao dịch để ngăn chặn và đóng băng số tiền liên quan, tạm dừng cầu nối chính thức và phát hành bản vá khẩn cấp (v2026.1.1) để ngăn chặn đúc tiền thêm. Họ cũng đang xem xét khả năng khôi phục mạng lưới (rollback), mặc dù hiệu quả có thể bị hạn chế nếu tiền đã được bán ra. Đây là sự cố bảo mật lớn thứ ba liên quan đến nguồn cung của Harmony trong những năm gần đây, sau vụ tấn công cầu nối Horizon năm 2022 (mất 100 triệu USD) và lỗi hệ thống staking năm 2023. Sự kiện này một lần nữa làm dấy lên lo ngại về tính bảo mật của các blockchain layer-1 vốn hóa nhỏ, vốn đã bị thu hẹp đáng kể về giá trị và mức độ quan tâm của thị trường.

Tác giả: Ma He, Foresight News

Các cuộc tấn công của hacker đang trở thành "sát thủ số một" của các giao thức mã hóa.

Vào ngày 12 tháng 8, người dùng X Juiceberg đã đăng tweet cho biết, dữ liệu trên chuỗi cho thấy giao thức Harmony bị khai thác lỗ hổng, kẻ tấn công đã đúc bất hợp pháp khoảng 4 tỷ token ONE (trị giá khoảng hơn 3 triệu USD) thông qua các khối trống, chiếm 26% tổng nguồn cung của nó. Trong đó, khoảng 2,8 tỷ token đã được chuyển nhanh chóng vào các sàn giao dịch trong thời điểm giá lao dốc, đồng thời điểm cuối tổng nguồn cung của Harmony không phản ánh tình trạng phát hành thêm token này, dẫn đến sự khác biệt giữa nguồn cung thực tế trên chuỗi và dữ liệu công khai. Kẻ tấn công còn lại trên chuỗi khoảng 115 triệu token (chiếm khoảng 2,9% số lượng đúc), phần lớn còn lại đã vào tài khoản sàn giao dịch, có thể đã được bán hoặc đang được lưu trữ trong ví nạp tiền.

Sau khi tin tức được công bố, giá ONE đã giảm từ 0,00118 USD xuống mức thấp nhất 0,00056 USD, hiện đã hồi phục lên 0,00078 USD, giảm gần 38% trong 24 giờ.

Đội ngũ Harmony chính thức sau đó đã phản hồi trên nền tảng X, đang hợp tác với đội ngũ và nhiều sàn giao dịch liên quan để ngăn chặn và đóng băng số tiền liên quan; đồng thời thúc đẩy phát triển bản vá phần mềm và đánh giá các tùy chọn khôi phục mạng lưới.

Sau đó, đội ngũ chính thức đã công bố thêm bốn nhóm địa chỉ ví liên quan, yêu cầu rõ ràng các sàn giao dịch chặn và đóng băng số tiền có thể truy nguyên đến các địa chỉ này:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

Vào khoảng 2 giờ chiều, đội ngũ chính thức thông báo tạm dừng dịch vụ cầu nối cross-chain bridge.harmony.one do sự cố bảo mật và yêu cầu tất cả các node xác thực ngay lập tức nâng cấp lên phiên bản bản vá mới nhất v2026.1.1. Thông báo chính thức giải thích, bản vá này có thể ngăn chặn việc đúc tiền bất hợp pháp thêm, và sẽ có bản cập nhật sau để xử lý các token đã được đúc. Bản ghi phát hành liên quan đã có thể thấy trên GitHub.

Đây là lần thứ ba Harmony gặp phải các vấn đề bảo mật hoặc kỹ thuật lớn liên quan trực tiếp đến nguồn cung token trong những năm gần đây. Vào tháng 6 năm 2022, cầu nối Horizon của nó bị tấn công, thiệt hại khoảng 100 triệu USD tài sản, FBI Hoa Kỳ sau đó quy nguyên nhân sự kiện cho nhóm hacker liên quan đến Triều Tiên. Vào tháng 12 năm 2023, hệ thống staking xuất hiện lỗi, dẫn đến việc đúc sai khoảng 146,3 triệu ONE, liên quan đến 74 địa chỉ, trong đó một địa chỉ nhận được hơn 51 triệu token, một số token sau đó đã được chuyển đến sàn giao dịch, đội ngũ chính thức lúc đó đã khẩn cấp phát hành bản vá và thực hiện các biện pháp tiếp theo.

Xét về quy mô thị trường, mặc dù sự kiện lần này gây ra sự pha loãng nguồn cung đáng kể và biến động giá mạnh, nhưng quy mô thiệt hại tuyệt đối có hạn. Trước sự kiện, vốn hóa thị trường của Harmony đã giảm xuống khoảng 17 triệu USD, sau sự kiện tiếp tục giảm xuống mức khoảng 12 triệu USD, vốn hóa thị trường bốc hơi khoảng 5 triệu USD. Năm 2022, TVL tổng của Harmony từng đạt đỉnh hơn 1,4 tỷ USD, dữ liệu mới nhất từ DefiLlama cho thấy TVL của nó chỉ còn chưa đến 170.000 USD.

Theo giám sát của CertiK Alert, tính đến khoảng 4 giờ chiều, số lượng token ONE được đúc bất thường trên mạng Harmony đã vượt quá 3 nghìn tỷ (trị giá khoảng 2,34 tỷ USD), liên quan đến sáu khối bất thường.

Kẻ tấn công giai đoạn đầu đã lợi dụng giao diện tổng nguồn cung để ẩn dữ liệu phát hành thêm, và các khối khác nhau đang được đóng gói liên tục, vì vậy con số 4 tỷ phát hành thêm ban đầu hoàn toàn không phải là dữ liệu thực.

Tài khoản X BlockWatchdog phân tích sự kiện này cho biết, kẻ tấn công đã lợi dụng lỗi logic nghiêm trọng trong việc xác minh biên lai và kiểm tra chữ ký cross-shard của Harmony, một lần đã làm giả được khoảng 3 nghìn tỷ token.

Harmony là một chuỗi phân mảnh, việc chuyển token giữa các phân mảnh khác nhau cần "biên lai" để chứng minh. Kẻ tấn công hacker đã làm giả loại biên lai này, và trong biên lai ghi là:

Đến từ epoch rất cũ (epoch thứ 100, hiện tại đã hơn 3000)

Chữ ký đều trống (chữ ký zero)

Chuyển từ một địa chỉ chết (0x00...dEaD)

Bình thường hệ thống nên từ chối trực tiếp. Nhưng hệ thống có hai lỗ hổng: Một là kiểm tra chữ ký bị viết sai. Khi hệ thống kiểm tra "có đủ số người ký không", nó chỉ xem "ủy ban tổng cộng có bao nhiêu người", chứ không phải "thực tế có bao nhiêu người đã ký". Kết quả: Chỉ cần số thành viên ủy ban ≥4, tất cả đều là chữ ký trống cũng có thể thông qua. Tương đương với khóa cửa bị hỏng, đẩy nhẹ là vào được. Hai là biện pháp bảo vệ chống lặp có lỗ hổng, việc kiểm tra "biên lai này đã dùng chưa" của hệ thống, trong epoch cũ phụ thuộc vào trường mà kẻ tấn công có thể tự điền. Vì vậy kẻ tấn công có thể sử dụng lặp lại cùng một biên lai giả, hoặc bỏ qua kiểm tra.

Hai lỗ hổng chồng lên nhau, kẻ tấn công có thể một lần tạo ra hàng nghìn tỷ token.

Tính đến thời điểm đăng bài, đội ngũ chính thức vẫn chưa xác nhận cuối cùng có thực hiện khôi phục mạng lưới hay không. Khôi phục có nghĩa là đưa trạng thái chuỗi trở về một thời điểm nào đó trước khi cuộc tấn công xảy ra, về lý thuyết có thể loại bỏ ảnh hưởng của một phần việc đúc tiền bất hợp pháp, nhưng một khi một lượng lớn token đã vào sàn giao dịch tập trung và hoàn tất giao dịch, hiệu quả thực tế sẽ bị hạn chế đáng kể. Việc các sàn giao dịch có đóng băng hiệu quả số tiền liên quan hay không, tiến độ phổ cập bản vá trong các node xác thực, và phương án xử lý tiếp theo đối với các token đã được đúc, sẽ trở thành các biến số cốt lõi mà thị trường quan tâm trong ngắn hạn.

Harmony với tư cách là một blockchain Layer 1 công khai thời kỳ đầu chú trọng hiệu suất cao và chi phí thấp, từng chiếm một vị trí nhất định trong câu chuyện DeFi và cross-chain. Các sự cố bảo mật liên tiếp chồng chất lên sự thu hẹp vốn hóa thị trường dài hạn, đã làm giảm đáng kể mức độ chú ý của nó trong thị trường mã hóa hiện tại.

Sự kiện lần này một lần nữa phơi bày tính dễ tổn thương trong cơ chế đồng thuận và nguồn cung của các blockchain công khai vốn hóa nhỏ, cũng nhắc nhở người tham gia thị trường khi đánh giá các dự án tương tự, cần xem xét thận trọng hơn hồ sơ bảo mật lịch sử và mức độ hoạt động thực tế trên chuỗi của chúng.

Câu hỏi Liên quan

QSự kiện tấn công vào Harmony ngày 12/8 dẫn đến hậu quả gì cho lượng cung token ONE?

ASự kiện tấn công đã dẫn đến việc đúc trái phép khoảng 3 nghìn tỷ token ONE (trị giá ước tính 23,4 tỷ USD), chiếm một tỷ lệ rất lớn trong tổng nguồn cung. Ban đầu ước tính là 40 tỷ token, nhưng số liệu sau đó từ CertiK đã xác nhận con số thực tế cao hơn nhiều.

QNhóm Harmony đã thực hiện những biện pháp nào để ứng phó với cuộc tấn công?

ANhóm Harmony đã thực hiện các biện pháp sau: hợp tác với các sàn giao dịch để chặn và đóng băng số tiền liên quan; phát triển và yêu cầu các node xác thực nâng cấp lên bản vá phần mềm v2026.1.1 để ngăn chặn việc đúc tiền bất hợp pháp tiếp theo; tạm dừng dịch vụ cầu nối cross-chain bridge.harmony.one; và đang đánh giá lựa chọn khôi phục lại mạng lưới (rollback).

QKẻ tấn công đã khai thác lỗ hổng nào trong mạng lưới Harmony?

AKẻ tấn công đã khai thác hai lỗ hổng logic nghiêm trọng trong cơ chế xác minh biên nhận và kiểm tra chữ ký giữa các phân đoạn (shard) của Harmony. Một lỗi cho phép biên nhận với chữ ký trống rỗng được chấp nhận nếu ủy ban có từ 4 thành viên trở lên. Lỗi thứ hai liên quan đến kiểm tra chống lặp lại, cho phép kẻ tấn công sử dụng lặp lại cùng một biên nhận giả mạo để tạo ra lượng token khổng lồ.

QSự kiện này ảnh hưởng thế nào đến giá trị thị trường và TVL của Harmony?

AGiá token ONE đã giảm gần 38% trong 24 giờ, từ 0,00118 USD xuống mức thấp nhất 0,00056 USD. Vốn hóa thị trường giảm từ khoảng 17 triệu USD xuống còn khoảng 12 triệu USD. Tổng giá trị bị khóa (TVL) trên Harmony, từng đạt đỉnh hơn 1,4 tỷ USD vào năm 2022, hiện chỉ còn chưa đến 170.000 USD theo DefiLlama.

QĐây có phải là lần đầu tiên Harmony gặp sự cố nghiêm trọng liên quan đến nguồn cung token không?

AKhông, đây là lần thứ ba Harmony gặp sự cố lớn liên quan đến nguồn cung token. Trước đó, vào tháng 6/2022, cầu nối Horizon bị tấn công làm mất khoảng 100 triệu USD. Vào tháng 12/2023, một lỗi trong hệ thống staking đã dẫn đến việc đúc sai khoảng 146,3 triệu token ONE.

Nội dung Liên quan

Ngân Hàng Quốc Gia Canada Tiết Lộ Nắm Giữ Quỹ ETF XRP Và Bitcoin

Ngân hàng National Bank of Canada đã công bố việc nắm giữ các sản phẩm đầu tư tiền mã hóa niêm yết tại Mỹ thông qua hồ sơ SEC Form 13F, với số liệu tính đến ngày 30/6/2026. Cụ thể, ngân hàng này đã báo cáo sở hữu 3.848 cổ phiếu ETF XRP của Bitwise, trị giá khoảng 330.000 USD, cùng với vị thế tiếp xúc khoảng 6,4 triệu USD trong các ETF Bitcoin của ProShares và Fidelity. Điều quan trọng cần lưu ý là đây là khoản đầu tư vào các sản phẩm ETF niêm yết (chứng khoán theo dõi giá tiền mã hóa), chứ không phải nắm giữ trực tiếp các token XRP hay Bitcoin trên chuỗi. Việc này phản ánh xu hướng các tổ chức tài chính đang sử dụng các công cụ được quy định chặt chẽ để tiếp cận thị trường tiền mã hóa, một bước đi phù hợp với hệ thống tuân thủ hiện có của họ. Mặc dù quy mô vị thế ETF XRP còn tương đối nhỏ và mang tính thăm dò, đây vẫn là một điểm dữ liệu cụ thể cho thấy sản phẩm liên quan đến XRP đã bắt đầu xuất hiện trong danh mục đầu tư thể chế. Trong khi đó, vị thế Bitcoin lớn hơn nhiều khẳng định vị thế hàng đầu của Bitcoin trong danh mục đầu tư truyền thống.

bitcoinist36 phút trước

Ngân Hàng Quốc Gia Canada Tiết Lộ Nắm Giữ Quỹ ETF XRP Và Bitcoin

bitcoinist36 phút trước

Công ty Alameda Research, chuyên về tiền mã hóa, đã thực hiện một bước đi quan trọng liên quan đến staking Solana! Sắp có đợt bán tháo? Dưới đây là chi tiết

Công ty Alameda Research, bộ phận tiền điện tử của FTX đã phá sản, đã thực hiện một bước đi đáng chú ý với tài sản Solana (SOL) của mình. Theo dữ liệu on-chain, Alameda đã hủy ủy thác (unstake) 201.740 SOL sau gần 5 năm và chuyển tổng cộng 201.780 SOL vào một ví lưu ký thuộc sở hữu của BitGo. Giao dịch này củng cố kỳ vọng rằng Alameda có thể đang chuẩn bị bán số tài sản SOL đã không hoạt động trong thời gian dài. Việc chuyển tiền đến ví lưu ký BitGo cho thấy khả năng cao đây là một thỏa thuận bán riêng lẻ (OTC) thay vì bán trực tiếp trên các sàn giao dịch. Phương thức OTC thường được các nhà đầu tư tổ chức và các holder lớn ưa chuộng để tránh gây áp lực bán đột ngột lên giá thị trường. Việc giải phóng số SOL sau thời gian dài stake làm tăng tầm quan trọng của động thái này. Mặc dù việc chuyển tiền không nhất thiết có nghĩa là bán, nhưng nó đang được thị trường tiền điện tử theo dõi chặt chẽ. Quá trình thanh lý tài sản trong thủ tục phá sản của Alameda và FTX vẫn là một chủ đề quan trọng, và các giao dịch lớn như thế này có thể được hiểu là dấu hiệu của áp lực bán tiềm tăng. Vẫn chưa rõ liệu Alameda có thực sự bán số tài sản này thông qua thị trường OTC hay không.

cryptonews.ru37 phút trước

Công ty Alameda Research, chuyên về tiền mã hóa, đã thực hiện một bước đi quan trọng liên quan đến staking Solana! Sắp có đợt bán tháo? Dưới đây là chi tiết

cryptonews.ru37 phút trước

ENS đã hoàn thành một 'cuộc cách mạng tự thân' thầm lặng

Ngày 11/8, ENS DAO đã chính thức thông qua và thực thi đề xuất "Kỷ nguyên mới của ENS DAO". Đề xuất này thiết lập một thực thể pháp lý - Quỹ ENS - để đại diện cho giao thức tên miền quan trọng này trong thế giới thực, đánh dấu một bước chuyển đổi trong mô hình quản trị sau gần một thập kỷ hoạt động. Đề xuất ban đầu vào tháng 6 đã gây tranh cãi trong cộng đồng, với lo ngại về việc DAO tự giải tán và chuyển giao kho bạc trị giá gần 500 triệu USD. Phiên bản cuối cùng được thông qua đã có những điều chỉnh quan trọng để giải quyết các mối lo này: 54,6% tổng nguồn cung token ENS (54,6 triệu token) vẫn do DAO kiểm soát trên chuỗi; ví vận hành trị giá 16 triệu USD vẫn do DAO quản lý; và một quỹ tài trợ trị giá 65 triệu USD được giao cho Hội đồng Quản trị Quỹ ENS quản lý với các biện pháp bảo vệ nghiêm ngặt như khóa thời gian 9 ngày cho mọi giao dịch và quyền phủ quyết của Hội đồng An ninh. Nhiệm vụ chính của Quỹ ENS là xử lý các công việc mà DAO khó thực hiện, chẳng hạn như tham gia với các tổ chức truyền thống như ICANN để thúc đẩy công nhận tên miền cấp cao ".ens", bảo vệ thương hiệu và thuê nhân sự toàn thời gian. Hội đồng Quản trị gồm 5 thành viên, với các điều khoản rõ ràng để tránh xung đột lợi ích. Động thái này cho phép ENS Labs, công ty phát triển chính, tập trung vào sản phẩm, như việc triển khai ENSv2. Đề xuất thể hiện một sự thừa nhận về những hạn chế của biểu quyết bằng token trong việc quản lý hoạt động hàng ngày, và đề xuất một mô hình mới: DAO giữ vai trò giám sát tối cao và bảo vệ tính trung lập của giao thức, trong khi một thực thể chuyên nghiệp, có trách nhiệm giải trình, đảm nhận các hoạt động vận hành. Kết quả của thí nghiệm quản trị này được kỳ vọng sẽ trở thành một điểm tham chiếu quan trọng cho toàn ngành DAO.

marsbit1 giờ trước

ENS đã hoàn thành một 'cuộc cách mạng tự thân' thầm lặng

marsbit1 giờ trước

«Tự sập vì khoác lác»: ZachXBT hé lộ danh tính kẻ lừa đảo chiếm đoạt 5 triệu USD của các nhà đầu tư tiền điện tử

Nhà nghiên cứu ZachXBT đã công khai danh tính Tiffany Milanovich, một phụ nữ Mỹ bị cáo buộc là thành viên của một nhóm có tổ chức đánh cắp ít nhất 5 triệu USD từ các nhà đầu tư tiền điện tử. Thủ đoạn chính của nhóm không phải là hack kỹ thuật mà là tấn công công nghệ xã hội (social engineering) tinh vi. Họ gửi email giả mạo thông báo về việc xâm nhập tài khoản, sau đó gọi điện trực tiếp, giả danh nhân viên hỗ trợ để lừa nạn nhân tự nhập seed phrase vào trang web lừa đảo. Sự thất bại của nhóm bắt nguồn từ việc Milanovich khoe khoang về những vụ trộm cắp. Cô ta ghi âm các cuộc gọi chế nhạo nạn nhân, chia sẻ ảnh chụp số tiền lớn và hoạt động cá cược bằng tiền ăn trộm trong các nhóm chat kín. Thậm chí, cô còn đăng tải cả lệnh khám xét của tòa án và các bằng chứng khác. Những dấu vết kỹ thuật số phong phú này (bao gồm cả dữ liệu trên blockchain) đã được ZachXBT tổng hợp và chuyển cho cơ quan chức năng Mỹ, khiến việc bị truy tố trở nên khó tránh khỏi. Sự việc cho thấy một xu hướng đáng lo ngại: mối đe dọa trong không gian tiền điện tử đang chuyển từ lỗ hổng kỹ thuật sang việc khai thác tâm lý con người. Một khi nạn nhân bị thao túng và ký giao dịch, sẽ không có cơ chế nào để hoàn tiền, khiến các cuộc tấn công bằng social engineering trở nên đặc biệt nguy hiểm.

cryptonews.ru1 giờ trước

«Tự sập vì khoác lác»: ZachXBT hé lộ danh tính kẻ lừa đảo chiếm đoạt 5 triệu USD của các nhà đầu tư tiền điện tử

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片