• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Harmony将在8月11日伪造铸币漏洞后回滚两个分片

2026-08-17 22:32:27
收藏

Harmony 将用经过审查的备份数据库替换其两个区块链分片上的交易历史记录,该公司表示,这一修复措施已由外部安全公司独立验证。自8月11日网络遭受伪造代币铸造攻击以来,该公司已发布此更新。

Harmony 概述其双分片回滚计划

在8月17日发布的文章中,Harmony 表示验证者将保留分片0在区块号92,730,034处,分片1在区块号94,978,278处,这两个区块的时间戳均为UTC时间8月11日23:25:37。更新后的验证者软件会拒绝该时间点之后的区块,新区块将从高度92,730,035和94,978,279开始生成。

Harmony 选择这个截止点,是因为第一个确认的伪造代币铸造在下一个区块(92,730,036)才进入分片0,而中间的那个区块没有任何交易、质押活动或Gas消耗,因此是一个干净的界线。

不可逆的修复方案,在排除五种其他方案后选定

Harmony 表示,在确定替换数据库之前,曾考虑并否决了五种替代方案:销毁或修复特定伪造代币、列入黑名单的地址、重放选定的交易、迁移至新代币,以及简单的原地链回滚。它排除了针对性的选项,因为当人们发现时,伪造的ONE代币已经流经交易所、池子、合约和数千个钱包。同时,它也排除了简单回滚,因为Harmony自身的回滚命令主要只是移动链头,而不会清除后续的收据、索引或跨分片状态,该公司称这可能会留下攻击路径或导致验证者之间产生分歧。

这一推理也解释了为什么在受影响窗口内的109,126笔常规交易中,几乎没有一笔能在回滚后幸存,即使是那些看起来无害的交易。

Harmony 自身审查的结果

Harmony 构建了分片0的完整存档,覆盖从所选截止点后的第一个区块到区块92,871,662,共141,628个连续区块,并将该范围内的所有常规交易分为四类:

22笔交易是简单的转账,与其他交易没有明显关联,但Harmony仍认为它们不安全,不能恢复。860笔交易引发了余额、资金、nonce或后续支出方面的问题。80,630笔交易依赖于合约或链状态,而这些状态在回滚后已经改变。27,614笔交易是失败的,或直接与事件相关,或涉及交易所、跨链桥或合并路径。所有315笔质押交易都依赖于在替换数据库中已不存在的链和纪元状态。

在被丢弃的交易中,有104,545笔(占95.8%)是自动化的,其中仅DEX机器人就占了99,863笔。Harmony 公布这一分类的目的在于展示交易数量,但这也从另一个方面说明:如此庞大且自动化的类别,恰恰是监管机构、交易所和用户最难以洞察的。

关于伪造代币扩散范围的两种不同统计

8月17日的报告描述了一个伪造代币铸造钱包,在大约两分钟内尝试了534笔每次50亿ONE的转账,其中477笔成功,总计转移了2.385万亿ONE。五天后,Harmony团队表示,他们追踪到10,288笔携带伪造代币的交易,进入了409个独立钱包。

报告数据:8月12日——10,288笔交易涉及409个钱包(Harmony早期追踪伪造代币下游流向,由Harmony团队提供)。8月17日——534次转账尝试,477次成功,2.385万亿ONE被转移(单个伪造代币铸造钱包的对外转账,出自Harmony的回滚计划)。

Harmony 的回滚博文称,“一家独立的第三方安全公司单独审查了该事件”,其工作“证实了伪造代币铸造和主要资金流向的发现”。

搜索Harmony的社区论坛、X账户以及十余家媒体的报道,截至8月17日,并未发现任何验证者或社区就这一具体回滚计划发表声明。Harmony的验证者在2022年Horizon Bridge黑客事件后曾公开持续抱怨,包括对一项涉及铸造新代币的补偿方案表示不满,因此此次的沉默并非该网络的常态,值得关注,而非视为同意。

Harmony 自2022年以来第三次与代币铸造相关的危机

2022年6月Horizon Bridge黑客事件(FBI后来将其归因于与朝鲜有关的黑客)后,Harmony提议铸造49.7亿ONE以全额赔偿受害者,或分三年赔偿50%即24.8亿ONE。社区反应极为负面;一条被广泛引用的评论称其为“彻头彻尾的垃圾”,并要求团队“重新设计”。2023年12月,一个单独的漏洞向79个钱包铸造了约1.5亿ONE(价值约220万美元)。事后又引发争议,Harmony员工指责一名顾问故意拖延修复以从中获利,该顾问否认了此指控。

其他链此前如何处理类似情况

2022年10月,BNB Chain在遭遇估计近1亿美元的跨链桥攻击后,暂停了网络并执行了硬分叉,这是同一领域内果断进行链级干预的先例。相比之下,以太坊社区在2025年2月Bybit黑客事件后,讨论并最终拒绝了回滚,理由是撤销链的历史会破坏网络赖以建立的基础。Harmony 自己的博文引用了更广泛的先例列表,包括比特币、Stellar、Zilliqa、Flow、Elastos、纳斯达克、OKX和伦敦金属交易所,以支持其选择。但BNB Chain和以太坊的不同结果表明,“之前发生过类似事件”本身并不能证明哪条路是正确的。

时间线

2026年8月11日,UTC时间23:25:37——根据Harmony 8月17日的描述,两个分片记录了最后一个干净区块;伪造代币铸造在下一个区块进入分片0。2026年8月12日——Harmony确认大约40亿ONE未经授权被铸造,并要求交易所冻结与四个钱包地址相关的资金。KuCoin于同日UTC时间18:26暂停ONE存款。Harmony团队表示已追踪到10,288笔交易进入409个钱包。2026年8月13日——Harmony发布事件更新,同时推出验证者版本v2026.1.1,该版本修复了两个收据验证漏洞,但未处理已在流通中的超额供应。2026年8月17日——Harmony公布回滚计划,指明了检查点区块、534次转账的数据、109,126笔交易的审查结果,以及未具名的第三方安全审查。

即使只有少数验证者发表公开声明,也能表明网络运营商是否对一项基于内部审查而丢弃109,126笔交易的修复方案感到满意。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%