当前位置:首页 > 资讯 > 公链Harmony遭遇严重安全漏洞

供应量暴增3万亿,老牌公链Harmony再遭致命一击安全漏洞

2026-08-13 10:27:38 | 来源: | 作者:佚名
Harmony 协议再次遭遇严重安全漏洞,攻击者利用跨分片收据验证与签名检查的逻辑错误,非法铸造了超 3 万亿枚 ONE 代币(价值约 23.4 亿美元),导致 ONE 价格 24 小时暴跌近 38%,下文将为大家详细介绍

供应量暴增3万亿,老牌公链Harmony再遭致命一击安全漏洞

黑客攻击正成为加密协议的「头号杀手」。

8 月 12 日,X 用户 Juiceberg 发推表示,称链上数据显示 Harmony 协议遭遇漏洞利用,攻击者通过空区块非法铸造约 40 亿枚 ONE 代币(价值约 300 多万美元),占其总供应量的 26%。

其中约 28 亿枚代币在价格暴跌期间被迅速转入交易所,同时 Harmony 的总供应端点未能反映此次代币增发情况,导致链上实际供应量与公开数据出现差异。

攻击者链上剩余约 1.15 亿枚(约占铸造量的 2.9%),其余绝大多数已进入交易所账户,或已完成出售,或存放在充值钱包中。

消息公布之后,ONE 价格从 0.00118 美元暴跌至最低 0.00056 美元,现回升至 0.00078 美元,24 小时跌幅近 38%。

Harmony 官方回应

Harmony 官方随后在 X 平台转发回应,正与团队及多家相关交易所合作,阻止并冻结涉事资金;同时推进软件补丁开发,并评估网络回滚选项。

随后官方进一步公布四组相关钱包地址,明确要求各交易所屏蔽并冻结可追溯至这些地址的资金:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

下午 2 时许,官方宣布因安全事件暂停 bridge.harmony.one 跨链桥服务,并要求所有验证节点立即升级至最新补丁版本 v2026.1.1。官方说明,该补丁可阻止进一步非法铸造,后续将另行更新以处理已铸造的代币。GitHub 上已可见相关发布记录。

这是 Harmony 近年来第三次出现与代币供应直接相关的重大安全或技术问题。

历史攻击时间线

2022 年 6 月,其 Horizon 跨链桥遭遇攻击,损失约 1 亿美元资产,美国联邦调查局后续将事件归因于朝鲜相关黑客组织。

2023 年 12 月,质押系统出现 bug,导致约 1.463 亿枚 ONE 被错误铸造,涉及 74 个地址,其中单个地址接收超过 5100 万枚,部分代币随后被转移至交易所,官方当时紧急发布补丁并采取后续措施。

从市场体量看,本次事件虽造成供应大幅稀释和价格剧烈波动,但绝对损失规模有限。事件前 Harmony 市值已降至约 1700 万美元附近,事件后进一步回落至 1200 万美元量级,市值蒸发约 500 万美元。

2022 年,Harmony 总 TVL 曾创下超 14 亿美元峰值,DefiLlama 最新数据显示,其 TVL 只剩不到 17 万美元。

据 CertiK Alert 监测,截至下午 4 时许,Harmony 网络异常铸造的 ONE 代币数量已超过 3 万亿枚(价值约 23.4 亿美元),涉及六个异常区块。

前期攻击者初期利用了 总供应量接口隐藏增发数据,且不同区块在陆续打包,所以当时的 40 亿增发远非真实数据。

X 账号 BlockWatchdog 对此事件分析表示,攻击者利用了 Harmony 跨分片收据验证和签名检查的严重逻辑错误,一口气伪造出了大约 3 万亿枚币。

Harmony的两个漏洞

Harmony 是分片链,不同分片之间转币需要「收据」来证明。黑客攻击者伪造了这种收据,而且收据里写的是:

来自很早以前的 epoch(第 100 个 epoch,现在已经是 3000 多了)

签名全是空的(零签名)

从一个死地址(0x00…dEaD)转出来

正常情况下系统应该直接拒绝。但系统有两个漏洞:

  • 一是签名检查写错了。系统检查「有没有足够多人签名」时,只看了「委员会一共有多少人」,而不是「实际有多少人签了字」。结果:只要委员会人数≥4,全是空签名也能通过。相当于门锁坏了,随便推就能进去。
  • 二是防重保护有漏洞,系统对「这张收据已经用过了吗」的检查,在旧 epoch 时依赖的字段是攻击者自己能填的。所以攻击者可以反复用同一张假收据,或者绕过检查。

两个漏洞叠在一起,攻击者就能一次性把几万亿枚币造出来。

截至发稿,官方尚未未确认最终是否执行网络回滚。回滚意味着将链状态恢复至攻击发生前的某个节点,理论上可清除部分非法铸造影响,但一旦大量代币已进入中心化交易所并完成交易,实际效果将显著受限。交易所是否有效冻结相关资金、补丁在验证节点中的普及进度,以及已铸造代币的后续处理方案,将成为短期市场关注的核心变量。

Harmony 作为早期主打高性能与低费用的 Layer 1 公链,曾在 DeFi 和跨链叙事中占据一定位置。连续的安全事件叠加长期市值萎缩,使其在当前加密市场中的关注度已大幅下降。

总结

本次事件再次暴露了小市值公链在共识与供应机制上的脆弱性,也提醒市场参与者在评估类似项目时,需更审慎审视其历史安全记录与实际链上活跃度。

到此这篇关于供应量暴增3万亿,老牌公链Harmony再遭致命一击安全漏洞的文章就介绍到这了,更多相关公链Harmony遭遇严重安全漏洞内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!

免责声明:本文只为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。!
Tag:Harmony  

币圈快讯

  • 消息人士:Anthropic预计2028年收入将达到1900亿至2000亿美元

    2026-08-15 08:33
    8月15日,消息人士称,Anthropic预计2028年收入将达到1900亿至2000亿美元。(金十)
  • Nvidia将对OpenAI数据中心的担保金额削减至1200亿美元

    2026-08-15 08:31
    Nvidia宣布将其对OpenAI巨型数据中心的2500亿美元担保削减至不足1200亿美元,仅覆盖10吉瓦的俄亥俄州项目的一半,此举是在投资者对风险表示担忧后作出的决定。
  • Zeus钱包安全事件复盘:攻击者利用漏洞盗取资金

    2026-08-15 08:29
    闪电网络钱包Zeus发布安全事件复盘称,8月5日,攻击者利用btcpay server漏洞获取其所连接的lnd节点的管理员macaroon凭证,关闭大部分公开及多个私有lsp通道,并盗取Zeus自有运营钱包中的资金,具体损失金额未披露。Zeus强调,通道关闭后资金已按协议链上结算,客户资金未受损,公司已自行承担相关损失。Zeus已隔离原本共用基础设施的服务、收紧防火墙权限并调整凭证存储方式,同时因安全风险停用zaplocker。官方建议btcpay server用户立即升级至2.4.2或更高版本。
  • 特朗普预计下周三与加密公司高管会面

    2026-08-15 08:27
    据彭博社报道,美国总统特朗普预计将于下周三出席在白宫举行的会议,与加密公司和预测市场平台的高级管理人员会面。知情人士称,美国商品期货交易委员会主席Michael Selig计划参会,美国证券交易委员会主席Paul Atkins也将出席。此次会议将为次日召开的CFTC新设创新咨询委员会首次会议启动前期讨论,该委员会成员包括Coinbase、Robinhood、Kalshi和Polymarket等公司的高管,会议议程将涉及数字资产及预测市场监管。白宫和CFTC暂未回应置评请求。
  • 大户平仓4558万美元美股反弹多单获利17.9万美元

    2026-08-15 08:23
    据链上分析师AI姨监测,4558万美元押注美股反弹的大户已离场,获利17.9万美元。该大户以20倍杠杆做多1520股XYZ100,开仓价29833美元,离场价29963美元,持仓1天7小时收益0.4%。
  • 查看更多