供应量暴增3万亿,老牌公链Harmony再遭致命一击

marsbit发布于2026-08-12更新于2026-08-12

文章摘要

8月12日,老牌公链Harmony因协议漏洞遭遇黑客攻击,攻击者通过空区块非法铸造了约3万亿枚ONE代币(价值约23.4亿美元),占其总供应量的巨大比例。这导致ONE价格暴跌近38%。 Harmony官方迅速回应,与交易所合作冻结涉事资金,并发布了紧急补丁v2026.1.1以阻止进一步非法铸造。同时,官方暂停了跨链桥服务,并公布了相关钱包地址。 这是Harmony近年来第三次出现与代币供应相关的重大安全问题。此前,该网络曾在2022年因跨链桥攻击损失约1亿美元,2023年也出现过质押漏洞导致错误铸币。 分析指出,攻击者利用了跨分片收据验证和签名检查的逻辑漏洞,成功伪造了巨额代币。目前,官方仍在评估是否执行网络回滚,但考虑到部分代币已流入交易所,回滚效果可能有限。 此次事件再次暴露了小市值公链在安全机制上的脆弱性,其市值已从此前的约1700万美元进一步缩水。市场参与者需更审慎评估类似项目的安全记录与链上活跃度。

撰文:马赫,Foresight News

黑客攻击正成为加密协议的「头号杀手」。

8 月 12 日,X 用户 Juiceberg 发推表示,称链上数据显示 Harmony 协议遭遇漏洞利用,攻击者通过空区块非法铸造约 40 亿枚 ONE 代币(价值约 300 多万美元),占其总供应量的 26%。其中约 28 亿枚代币在价格暴跌期间被迅速转入交易所,同时 Harmony 的总供应端点未能反映此次代币增发情况,导致链上实际供应量与公开数据出现差异。攻击者链上剩余约 1.15 亿枚(约占铸造量的 2.9%),其余绝大多数已进入交易所账户,或已完成出售,或存放在充值钱包中。

消息公布之后,ONE 价格从 0.00118 美元暴跌至最低 0.00056 美元,现回升至 0.00078 美元,24 小时跌幅近 38%。

Harmony 官方随后在 X 平台转发回应,正与团队及多家相关交易所合作,阻止并冻结涉事资金;同时推进软件补丁开发,并评估网络回滚选项。

随后官方进一步公布四组相关钱包地址,明确要求各交易所屏蔽并冻结可追溯至这些地址的资金:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

下午 2 时许,官方宣布因安全事件暂停 bridge.harmony.one 跨链桥服务,并要求所有验证节点立即升级至最新补丁版本 v2026.1.1。官方说明,该补丁可阻止进一步非法铸造,后续将另行更新以处理已铸造的代币。GitHub 上已可见相关发布记录。

这是 Harmony 近年来第三次出现与代币供应直接相关的重大安全或技术问题。2022 年 6 月,其 Horizon 跨链桥遭遇攻击,损失约 1 亿美元资产,美国联邦调查局后续将事件归因于朝鲜相关黑客组织。2023 年 12 月,质押系统出现 bug,导致约 1.463 亿枚 ONE 被错误铸造,涉及 74 个地址,其中单个地址接收超过 5100 万枚,部分代币随后被转移至交易所,官方当时紧急发布补丁并采取后续措施。

从市场体量看,本次事件虽造成供应大幅稀释和价格剧烈波动,但绝对损失规模有限。事件前 Harmony 市值已降至约 1700 万美元附近,事件后进一步回落至 1200 万美元量级,市值蒸发约 500 万美元。2022 年,Harmony 总 TVL 曾创下超 14 亿美元峰值,DefiLlama 最新数据显示,其 TVL 只剩不到 17 万美元。

据 CertiK Alert 监测,截至下午 4 时许,Harmony 网络异常铸造的 ONE 代币数量已超过 3 万亿枚(价值约 23.4 亿美元),涉及六个异常区块。

前期攻击者初期利用了 总供应量接口隐藏增发数据,且不同区块在陆续打包,所以当时的 40 亿增发远非真实数据。

X 账号 BlockWatchdog 对此事件分析表示,攻击者利用了 Harmony 跨分片收据验证和签名检查的严重逻辑错误,一口气伪造出了大约 3 万亿枚币。

Harmony 是分片链,不同分片之间转币需要「收据」来证明。黑客攻击者伪造了这种收据,而且收据里写的是:

来自很早以前的 epoch(第 100 个 epoch,现在已经是 3000 多了)

签名全是空的(零签名)

从一个死地址(0x00...dEaD)转出来

正常情况下系统应该直接拒绝。但系统有两个漏洞:一是签名检查写错了。系统检查「有没有足够多人签名」时,只看了「委员会一共有多少人」,而不是「实际有多少人签了字」。结果:只要委员会人数≥4,全是空签名也能通过。相当于门锁坏了,随便推就能进去。二是防重保护有漏洞,系统对「这张收据已经用过了吗」的检查,在旧 epoch 时依赖的字段是攻击者自己能填的。所以攻击者可以反复用同一张假收据,或者绕过检查。

两个漏洞叠在一起,攻击者就能一次性把几万亿枚币造出来。

截至发稿,官方尚未未确认最终是否执行网络回滚。回滚意味着将链状态恢复至攻击发生前的某个节点,理论上可清除部分非法铸造影响,但一旦大量代币已进入中心化交易所并完成交易,实际效果将显著受限。交易所是否有效冻结相关资金、补丁在验证节点中的普及进度,以及已铸造代币的后续处理方案,将成为短期市场关注的核心变量。

Harmony 作为早期主打高性能与低费用的 Layer 1 公链,曾在 DeFi 和跨链叙事中占据一定位置。连续的安全事件叠加长期市值萎缩,使其在当前加密市场中的关注度已大幅下降。

本次事件再次暴露了小市值公链在共识与供应机制上的脆弱性,也提醒市场参与者在评估类似项目时,需更审慎审视其历史安全记录与实际链上活跃度。

你可能也喜欢

ENS 完成了一场静悄悄的「自我革命」

ENS DAO近日投票通过了「Next Era of ENS DAO」提案,核心是为这一重要的以太坊域名协议建立一个法律实体——ENS基金会,以代表其参与现实世界的运营与合规事务。 最初提案因涉及将DAO近5亿美元的财库管理权转移给基金会而在社区引发激烈争论,批评者担忧这会导致DAO权力架空。最终通过的版本做出了重大妥协:DAO持有的绝大部分ENS代币(约5460万枚)仍由持币人链上控制;运营钱包(约1600万美元)也继续由DAO掌管;仅将约6500万美元的捐赠基金委托给基金会董事会管理,并设置了多重安全机制,包括9天交易时间锁供安全理事会否决越权交易,以及严格的年度预算、审计和报告要求。DAO持币人仍保留对董事的任命与罢免权。 基金会的主要职责是处理DAO难以胜任而开发公司ENS Labs又不便承担的外部事务,例如在ICANN等传统机构推动“.ens”域名认可、进行商标维权等。董事会由五名成员组成,包含执行董事、创始人及三名独立董事,并设有详细的利益冲突规避条款。 此举旨在理清ENS的治理架构,让协议、基金会和开发公司各司其职:DAO专注于守护协议中立性与核心资产,基金会负责专业运营与对外合作,ENS Labs则能更专注于ENSv2等产品开发。这被视为对当前DAO治理困境(如投票疲劳、执行效率低下)的一种务实回应,尝试在去中心化理想与现实世界运营效率之间找到平衡。ENS的这次实验,其结果可能为整个DAO领域未来的治理模式提供重要参考。

marsbit1小时前

ENS 完成了一场静悄悄的「自我革命」

marsbit1小时前

“显摆过头栽了跟头”:ZachXBT揭露从加密货币投资者处盗取500万美元的女骗子身份

链上调查员ZachXBT在社交平台X上揭露了美国女子蒂芙尼·米拉诺维奇的身份,她与一个至少盗取加密投资者500万美元的有组织犯罪团伙有关。该团伙并未利用技术漏洞,而是主要依靠“社会工程学”进行心理操纵。 诈骗手法为:受害者先收到伪造的交易所安全警报,随后接到米拉诺维奇冒充客服的电话。她以平静的语气诱导惊慌的受害者自行在钓鱼网站上输入助记词,从而清空其钱包。 该团伙失败的主因是米拉诺维奇的高调炫耀。她在得手后录制嘲笑受害者的通话,在私密聊天群组展示赃款,甚至用赃款在线赌博。她为抬高自身地位,还伪造视频内容。调查显示,该团伙涉及多起大额盗窃,例如在2026年6月使一名受害者损失120万美元。 尽管团伙试图通过门罗币和加密赌场洗钱,但米拉诺维奇留下的大量数字痕迹(包括聊天记录、录音、链上数据,甚至一份搜查令截图)使其匿名性荡然无存。ZachXBT已将证据提交美国当局,其被追究法律责任几成定局。 此案反映了当前加密犯罪的一个趋势:威胁正从代码漏洞转向心理操纵。数据显示,2025年因欺诈造成的损失远超协议黑客攻击,这与传统金融中电话诈骗长期盛行的情况类似。由于加密货币交易不可逆,一旦在心理操纵下授权,损失便无法挽回。

cryptonews.ru1小时前

“显摆过头栽了跟头”:ZachXBT揭露从加密货币投资者处盗取500万美元的女骗子身份

cryptonews.ru1小时前

交易

现货
活动图片