
在当前的加密生态中,针对协议的安全攻击已成为最具破坏力的风险因素之一。
8月12日,X平台用户Juiceberg发布推文指出,链上数据证实Harmony协议遭受漏洞利用。攻击者通过构造空区块,非法铸造了约40亿枚ONE代币(初始估值超300万美元),这一数量占到了当时总供应量的26%。
在此次事件中,约有28亿枚新增代币在市场剧烈波动期间被迅速转入各大交易所。与此同时,由于Harmony的总供应量数据接口未能实时反映此次增发情况,导致公开显示的数据与实际链上流通量出现显著偏差。
据链上追踪显示,攻击者账户中还剩余约1.15亿枚ONE(约占本次铸造总量的2.9%),而绝大部分非法铸造的代币已进入交易所钱包,处于待售或已充值状态。
消息曝光后,市场反应剧烈,ONE代币价格从0.00118美元快速下探至最低点0.00056美元,随后小幅回升至0.00078美元,单日跌幅接近38%。

Harmony官方紧急回应
针对此次事件,Harmony官方随后在X平台发布公告,表示正协同团队及多家相关交易所展开行动,旨在阻止并冻结涉案资金;同时,技术团队正在加紧开发软件补丁,并对网络回滚方案进行可行性评估。
此后,官方进一步公布了四组涉及违规操作的钱包地址,强烈要求各交易平台立即屏蔽并冻结与这些地址关联的资金:
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
- one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
下午2时许,官方宣布因应此次安全事件,暂时关闭bridge.harmony.one跨链桥服务,并强制要求所有验证节点立即升级至最新发布的补丁版本v2026.1.1。官方强调,该补丁能够有效遏制进一步的非法铸造行为,关于已铸造代币的处理细节将在后续更新中公布。相关代码发布记录已在GitHub上可见。
值得注意的是,这是Harmony近年来第三次发生重大安全或技术事故,且均直接波及代币供应量机制。
历史攻击时间线回顾
早在2022年6月,其Horizon跨链桥曾遭遇黑客攻击,造成约1亿美元的资产损失,美国联邦调查局(FBI)后续将此次事件归咎于朝鲜背景的黑客组织。
2023年12月,由于质押系统出现Bug,导致约1.463亿枚ONE被错误铸造,牵涉到74个地址,其中单一地址接收量超过5100万枚。部分代币随后被转移至交易所,官方当时紧急发布了补丁并采取了一系列补救措施。
从市场规模来看,尽管本次事件引发了供应大幅稀释和价格的剧烈震荡,但绝对损失规模相对有限。事发前,Harmony的市值已萎缩至约1700万美元左右,事件发生后进一步跌至1200万美元量级,累计蒸发市值约500万美元。
数据显示,2022年Harmony的总锁仓量(TVL)曾突破14亿美元大关,但根据DefiLlama最新数据,其TVL目前已不足17万美元。

CertiK Alert监测数据显示,截至下午4时左右,Harmony网络上异常铸造的ONE代币总数已超过3万亿枚(按当前价格计算价值约23.4亿美元),这些异常交易分布在六个特定的区块中。
分析指出,攻击者在初期利用了总供应量接口隐藏增发数据的特性,加之不同区块陆续打包的时间差,使得早期显示的40亿枚增发数据远非真实上限。

X账号BlockWatchdog对此事件进行了深入剖析,指出攻击者正是利用了Harmony跨分片收据验证和签名检查机制中的严重逻辑缺陷,才得以一次性伪造出高达3万亿枚的代币。

Harmony的两个关键漏洞解析
作为一条采用分片技术的公链,Harmony在不同分片间传输代币依赖于“收据”来进行证明。然而,黑客伪造了这种收据,并在其中填写了以下危险信息:
来源为极早期的epoch(第100个epoch,而当前已处于3000多个epoch之后)
签名字段全部为空(即零签名)
转账发起方为一个死地址(0x00…dEaD)
按照正常逻辑,系统应当直接拒绝此类请求。但由于系统存在两处重大漏洞:
- 首先是签名验证逻辑错误。系统在校验“是否拥有足够多签名”时,仅核对了委员会的成员总数,而未核实实际参与签名的数量。这意味着只要委员会人数≥4,即便全是空签名也能通过验证。这相当于门锁失效,任何人都能轻易进入。
- 其次是防重放保护机制存在缺陷。系统用于判断“该收据是否已被使用”的检查逻辑,在旧epoch环境下依赖的字段可由攻击者自行填充。因此,攻击者可以反复重用同一张虚假收据,或者绕过安全检查。
这两个漏洞的结合,使得攻击者能够一次性生成数万亿枚非法代币。
截至今日发稿,官方尚未最终确认是否会执行网络回滚操作。所谓回滚,即将链上状态恢复至攻击发生前的某个特定节点,理论上可消除部分非法铸造的影响。然而,一旦大量代币已进入中心化交易所并完成交易,回滚的实际效果将大打折扣。交易所能否有效冻结相关资金、补丁在验证节点中的部署进度,以及已铸造代币的最终处置方案,将成为短期市场关注的核心焦点。
Harmony曾作为主打高性能与低费用的Layer 1公链,在DeFi和跨链领域占据过一席之地。然而,连续发生的安全事故叠加长期的市值缩水,使其在当前加密市场中的关注度已大幅降低。
总结
此次事件再次揭示了小市值公链在共识机制与供应管理方面的脆弱性,同时也警示市场参与者,在评估类似项目时,必须更加审慎地考察其历史安全记录及实际的链上活跃度。