Harmony再遭重创:黑客利用分片漏洞非法铸造超3万亿枚ONE代币
黑客利用分片机制漏洞大规模增发ONE
8月12日,加密社区广泛关注到Harmony公链遭遇严重安全漏洞。X用户Juiceberg率先披露链上异常数据,指出攻击者通过空区块非法铸造约40亿枚ONE代币。然而,随着监测深入,CertiK Alert于当日下午4时许更新数据,确认实际异常铸造量已飙升至超过3万亿枚ONE(按当时价格估算价值约23.4亿美元),涉及六个异常区块。
漏洞根源:跨分片收据验证双重缺陷
据X账号BlockWatchdog分析,此次攻击成功的关键在于Harmony分片架构中的两个致命逻辑错误。首先,在跨分片转账所需的“收据”验证过程中,系统对签名有效性的检查存在严重疏漏——仅核对委员会总人数是否达标(≥4人),却未验证实际签名数量,导致全为空签名的伪造收据也能通过验证。其次,针对旧epoch(如第100个,当前已超3000)的防重放保护机制依赖攻击者可自定义字段,使其能反复使用同一张假收据或绕过重复检查。
市场剧烈震荡,官方紧急响应
消息曝光后,ONE代币价格从0.00118美元急速下挫至0.00056美元,24小时内跌幅近38%,目前小幅回升至0.00078美元。Harmony官方迅速在X平台回应,宣布与多家交易所合作冻结涉事资金,并推进软件补丁开发及评估网络回滚可行性。同日下午2时,官方暂停bridge.harmony.one跨链桥服务,并强制要求所有验证节点升级至紧急补丁版本v2026.1.1,以阻止进一步非法铸造。
公布涉事地址,呼吁交易所协同冻结
Harmony团队随后公开四组关联钱包地址,明确要求各中心化交易所屏蔽并冻结源自这些地址的资金:
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
- one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
历史安全问题频发,生态持续萎缩
此次事件已是Harmony近三年内的第三次重大安全或技术事故。2022年6月,其Horizon跨链桥遭朝鲜关联黑客组织攻击,损失约1亿美元;2023年12月,质押系统bug导致1.463亿枚ONE被错误铸造。伴随连续打击,Harmony生态急剧萎缩——TVL从峰值超14亿美元跌至不足17万美元,事件前市值仅约1700万美元,事件后进一步缩水至1200万美元量级。
回滚存疑,后续处理成关键
截至发稿,Harmony尚未确认是否执行网络回滚。若实施,虽可清除部分非法铸造记录,但鉴于大量代币可能已进入交易所并完成交易,实际效果或将受限。未来几日,交易所冻结效率、补丁在验证节点中的部署进度,以及对已流通非法代币的处置方案,将成为市场关注焦点。此事件再次警示:小市值公链在代币经济与共识安全设计上的脆弱性不容忽视。






