8月12日,链上数据显示,Harmony协议遭遇严重漏洞利用,攻击者通过空区块非法铸造了约40亿枚ONE代币,价值超300万美元,占其总供应量的26%。随后,CertiK Alert监测显示,截至下午4时许,Harmony网络异常铸造的ONE代币数量已超过3万亿枚(价值约23.4亿美元),涉及六个异常区块。
消息公布后,ONE价格从0.00118美元暴跌至最低0.00056美元,现回升至0.00078美元,24小时跌幅近38%。其中约28亿枚代币在价格暴跌期间被迅速转入交易所,攻击者链上剩余约1.15亿枚,其余绝大多数已进入交易所账户或已完成出售。
Harmony官方随后在X平台回应,正与团队及多家交易所合作,阻止并冻结涉事资金,同时推进软件补丁开发并评估网络回滚选项。官方还公布了四组相关钱包地址,要求各交易所屏蔽和冻结相关资金。下午2时许,官方宣布暂停bridge.harmony.one跨链桥服务,并要求所有验证节点立即升级至最新补丁版本v2026.1.1,该补丁可阻止进一步非法铸造。
这是Harmony近年来第三次出现与代币供应直接相关的重大安全问题。2022年6月,其Horizon跨链桥遭攻击损失约1亿美元,FBI归因于朝鲜黑客组织;2023年12月,质押系统bug导致约1.463亿枚ONE被错误铸造。如今,Harmony的总TVL已从超过14亿美元的峰值跌至不到17万美元,事件前市值约1700万美元,事件后回落至1200万美元量级。
安全分析师BlockWatchdog指出,攻击者利用了Harmony跨分片收据验证中的严重逻辑错误。由于Harmony是分片链,跨分片转币需要“收据”证明,攻击者伪造了收据,其中包含来自早期epoch(第100个)、空签名、以及从死地址转出等异常信息。系统存在两个漏洞:一是签名检查仅查看委员会总人数而非实际签名人数,导致空签名也能通过;二是防重保护在旧epoch下依赖可被攻击者篡改的字段,使同一收据可被重复使用。两个漏洞叠加,使得攻击者得以一次性铸造数万亿枚代币。
截至发稿,官方尚未最终确认是否执行网络回滚。回滚理论上可清除部分非法铸造影响,但大量代币已进入中心化交易所并完成交易,实际效果受限。交易所冻结、补丁普及进度以及已铸造代币的处理方案,成为短期市场关注的核心变量。
Harmony作为早期主打高性能和低费用的Layer 1公链,曾凭借DeFi和跨链叙事占有一席之地。然而连续的安全事件和长期市值萎缩,使其在当下的加密市场中关注度已大幅下降。此次事件再次凸显了小市值公链在共识与供应机制上的脆弱性,也为投资者敲响了警钟。
