Harmony 遭重大安全入侵 疑被非法鑄造約 400 億枚 ONE
作者:Mah,Foresight News
加密協議近年頻遭黑客針對,安全事件更被形容為行業「頭號殺手」。8 月 12 日,X 用戶 Juiceberg 發文指,鏈上數據顯示 Harmony 協議出現漏洞被利用,攻擊者疑非法鑄造約 400 億枚 ONE(價值逾 300 萬美元),相當於總供應量約 26%。在價格急挫期間,約 28 億枚代幣迅速轉入交易所;同時 Harmony 的總供應量端點未有反映新增鑄造,令鏈上實際供應與公開數據出現落差。
鏈上仍可見攻擊者持有約 1.15 億枚 ONE(約佔是次鑄造量 2.9%),其餘大部分已流入交易所帳戶,或已售出、或停留在入金錢包。消息傳出後,ONE 價格由 0.00118 美元急跌至 0.00056 美元,其後反彈至 0.00078 美元,24 小時跌幅接近 38%。
Harmony 官方其後在 X 回應稱,正與團隊及多間相關交易所合作,嘗試攔截及凍結涉事資金,同步推進軟件修補,並評估是否進行網絡回滾。官方並公布四組相關錢包地址,要求各交易所封鎖及凍結可追溯至以下地址的資金:one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn、one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4、one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7、one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy。
約下午 2 時,官方公告指因安全事故暫停 bridge.harmony.one 跨鏈橋服務,並要求所有驗證者節點即時升級至最新補丁 v2026.1.1。官方解釋該補丁可阻止進一步未授權鑄造,後續更新將處理已被鑄造的代幣;相關發佈記錄已上載至 GitHub。
這是 Harmony 近年第三宗與代幣供應相關的重大安全或技術事故。2022 年 6 月,其 Horizon 跨鏈橋遭攻擊,資產損失約 1 億美元;其後美國聯邦調查局(FBI)將事件歸因於與北韓有關的黑客組織。2023 年 12 月,質押系統漏洞導致 74 個地址被錯誤鑄造約 1.463 億枚 ONE,其中單一地址獲發逾 5,100 萬枚,部分代幣其後轉入交易所;團隊當時迅速推出補丁並跟進處置。
從市場層面看,今次事件雖引發供應被攤薄及價格劇烈波動,但以絕對金額計的損失規模仍有限。事件前 Harmony 市值已回落至約 1,700 萬美元;事件後進一步降至約 1,200 萬美元,市值蒸發約 500 萬美元。Harmony 在 2022 年的 TVL 曾高於 14 億美元,但按 DefiLlama 最新數據,目前 TVL 已跌至不足 17 萬美元。
CertiK Alert 監測指,截至約下午 4 時,Harmony 網絡在 6 個異常區塊中被異常鑄造逾 3 兆枚 ONE,估值約 23.4 億美元。監測指出,攻擊早段曾利用總供應 API 以遮掩鑄造數據;隨不同區塊逐步被打包,早前所見的 400 億枚鑄造量並不準確。
X 帳戶 BlockWatchdog 亦就事件分析稱,攻擊者利用 Harmony 跨分片收據(cross-shard receipt)驗證與簽名校驗的關鍵邏輯缺陷,在單次攻擊中偽造約 3 兆枚代幣。Harmony 為分片鏈,跨分片轉帳需以「收據」作為證明。黑客偽造的收據帶有多項異常特徵,包括:來自極早期 epoch(epoch 100,而現已超過 3,000)、簽名全空(零簽名)、由「死亡地址」(0x00…dEaD)轉出。按常理系統應直接拒絕,但因兩個漏洞疊加而被繞過。
其一是簽名檢查實作有誤:系統在判斷是否「有足夠人簽名」時,只檢查「委員會有多少成員」,而非「實際提供了多少個簽名」。只要委員會規模 ≥4,即使簽名完全為空亦會被視為通過。其二是重放保護(replay protection)存在缺陷:在舊 epoch 下,系統用來檢查「收據是否曾被使用」的欄位可由攻擊者控制,令同一張假收據可被反覆重用或直接繞過檢查。
截至發稿,官方尚未確認最終會否執行網絡回滾。回滾可把鏈上狀態恢復至攻擊前,理論上可抹去部分未授權鑄造的影響;惟若大量代幣已流入中心化交易所並完成交易,實際成效將受限。短期市場關注點包括:交易所凍結資金是否有效、驗證者節點補丁升級進度,以及團隊對已鑄造代幣的處置方案。
Harmony 作為早期主打高性能、低手續費的 Layer 1 公鏈,曾在 DeFi 及跨鏈敘事中佔一席位。惟連串安全事故加上市值長期下滑,已令其在現今加密市場的能見度大幅下降。是次事件再次凸顯小市值公鏈在共識與供應機制上的脆弱性,也提醒市場更審慎評估同類項目的歷史安全紀錄與真實鏈上活動。