• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Harmony黑客事件更新:2.385万亿枚ONE代币将进行网络回滚

2026-08-18 19:15:00
收藏

Harmony黑客事件更新:ONE遭遇攻击后,10.9万笔交易将作废

Harmony已确认将进行全网回滚,以消除一次重大漏洞利用造成的影响。该漏洞让攻击者非法铸造了数十亿枚ONE代币。该计划将分片0和分片1恢复到2026年8月11日23:25:37(UTC)的精确状态,从而清除2.385万亿枚伪造代币。在此过程中,超过10.9万笔用户交易将被丢弃。本次更新将详细解析事件经过、为何选择回滚而非其他修复方案,以及这对持有者和验证者意味着什么。



Harmony黑客事件更新:漏洞利用中非法铸造了2.385万亿枚ONE

大约在2026年8月12日,攻击者利用Harmony跨分片系统的一个缺陷,凭空铸造了原生的ONE代币。一个用于伪造铸造的钱包在短短106秒内尝试了534次转账,每次转账50亿枚ONE,成功转移了2,385,000,000,000枚ONE。伪造供应量的突然激增,一度导致ONE价格下跌超过30%。由于假币迅速扩散到交易所、去中心化平台、跨链桥和质押池,此次事件成为近期区块链历史上最复杂的恢复案例之一,迫使Harmony协议选择全网回滚,而非简单的修补。



Harmony ONE攻击如何发生:跨分片收据重放漏洞

根本原因在于其验证跨分片收据的方式存在弱点。旧版Merkle证明中的某些身份字段从未与已签名的区块头正确关联,这意味着这些字段可以在不破坏区块头自身签名的情况下被篡改。通过修改这些未经验证的字段,攻击者使已使用过的收据看起来像是全新的。系统随后再次接受了相同的收据,从而为一个分片记入新的ONE,而从未从源分片扣除。第二个独立的弱点涉及预质押的法定人数检查,即空的验证者签名集仍能通过验证。Harmony尚未确认攻击者是否利用了第二个漏洞,但该漏洞也已被修复。



Harmony发布紧急补丁以阻止进一步铸造ONE

Harmony迅速行动,于8月12日06:30(UTC)发布了主网版本v2026.1.1。该补丁确保已花费收据的标记始终与来自已签名区块头的、经过身份验证的分片ID和区块号相关联,从而堵住了重放漏洞。法定人数检查的缺陷也得到修复,现在只有积极签名的验证者才会计入共识,空的或缺失的签名者集将被自动拒绝。作为额外的安全措施,Harmony跨链桥已被暂停。一旦足够多的验证者完成升级,漏洞利用路径将被完全关闭,此后未再发生未经授权的铸造行为。



Harmony确认将回滚至8月11日的区块链状态

本次更新核心是确认的回滚操作。验证者将回退到分片0的区块92,730,034和分片1的区块94,978,278,这两个区块的时间戳均为8月11日23:25:37(UTC),即首次伪造铸造出现前的最后一个区块。协议选择这个精确的区块,是因为它本身不包含任何交易、质押活动或状态变更,从而提供了一个干净、安全的截止点。固定窗口回滚对所有钱包一视同仁,完全移除伪造的供应量,并避免了因选择性处理单个交易而带来的公平性问题。



为何Harmony拒绝代币销毁、列入黑名单和选择性恢复

在最终决定回滚之前,网络考虑了几种替代方案。直接销毁伪造代币不可行,因为它们已经混入交易所余额、流动性池、跨链桥合约和质押头寸中,销毁可能损害无辜用户的资金。列入黑名单无法移除虚假供应量,并有冻结无关钱包的风险。选择性重放“合法”交易被排除,因为链状态已经改变,相同的交易现在可能产生不同的结果。代币迁移被认为破坏性太大,而简单的就地数据库回滚无法完全清除后续的收据和索引,可能使攻击路径再次出现。



超过10.9万笔交易将被永久作废

此次回滚将影响141,628个区块中的109,126笔常规交易、315笔质押交易和109,441笔匹配收据。值得注意的是,其中95.80%是自动化交易,主要是DEX机器人执行交换,因此交易量并不等同于实际受影响的用户数量。只有22笔交易是简单的、无依赖关系的转账,但鉴于余额和nonce已发生变化,即便是这些交易恢复起来也未必安全。回滚检查点之后创建的每个区块将被完全丢弃。



Harmony追踪2.385万亿枚伪造ONE在交易所和钱包间的流向

调查人员构建了一个按时间顺序的流向图,追踪伪造资金在钱包、交易所、DEX池、跨链桥和质押地址之间的流动,将近100%的移动与特定钱包或服务边界进行了核对。然而,需要强调的是关键区别:追踪资金到某个钱包集群,并不等同于识别出具体的恶意行为者,也不意味着这些资金可以安全销毁。官方正在与交易所、跨链桥运营商和执法部门合作,一家独立的安全公司已确认核心调查结果。



Harmony回滚对ONE持有者、交易者和验证者的意义

回滚后,余额、nonce、交换截止日期、授权和质押状态将重置为8月11日的状态。验证者必须遵循Harmony发布的恢复步骤才能重新启动,交易所和跨链桥正在协调以管理对用户的影响。交易者在恢复活动前,应关注官方的重启确认、更新后的余额和交易所公告。



事件时间线

2026年8月11日 — 23:25:37(UTC):Harmony选定的回滚点:分片0区块92,730,034和分片1区块94,978,278。

2026年8月11日 — 23:25:41(UTC):首次确认的伪造铸造活动出现在分片0的区块92,730,036。

2026年8月12日 — 00:02:59(UTC):记录了第一波未经授权的铸造,金额为10亿枚ONE。

2026年8月12日 — 01:01:17(UTC):通过空区块信用额度又铸造了30亿枚ONE。

2026年8月12日 — 01:02:31(UTC):大约28亿枚ONE从一个攻击者钱包转出。

2026年8月12日 — 01:05:24(UTC):几乎全部转出金额被转移到另一个钱包。

2026年8月12日 — 06:30(UTC):Harmony部署v2026.1.1版本,修复了有漏洞的收据验证和法定人数检查逻辑。

2026年8月12日 — 12:32:54(UTC):分片0在区块92,753,555处暂停,协议着手进行恢复和回滚规划。

2026年8月13日:官方发布事件更新,详细说明了技术根源、漏洞利用重现和应急响应措施。

2026年8月18日:Harmony ONE确认全面回滚计划,将永久丢弃选定检查点之后的超过10.9万笔交易。



结论

Harmony回滚是区块链历史上规模最大的协同恢复工作之一,旨在完全清除2.385万亿枚非法铸造的ONE代币,同时对每个钱包应用一致的规则。尽管超过10.9万笔交易将丢失,但协议认为,与销毁、列入黑名单或选择性恢复相比,这种固定窗口方法带来的总体风险最低。未来几天至关重要,验证者、交易所和跨链桥需要协调一致,为网络重启做好准备。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%