一夜之间,凭空多出3万亿枚币

事情发生得很突然。

8月12日,有用户发现Harmony链上的数据不对劲——有人通过空区块非法铸造了大量ONE代币。刚开始看是约40亿枚,后来随着安全机构监测深入,数字一路飙升:超过3万亿枚,价值约23.4亿美元

你没看错,是万亿

要知道,Harmony之前的总供应量也就140多亿枚,这下直接干出来3万亿,相当于给全网每枚币的含金量注了20倍的水。消息一出,ONE价格从0.00118美元直接跳水到最低0.00056美元,一度跌了快四成。虽然现在回升到0.00078美元左右,但这一夜的波动已经足够让持仓者失眠。

官方反应倒还算迅速:先是发声明说正在配合交易所冻结涉事资金,接着公布了四组涉事钱包地址,然后把跨链桥bridge.harmony.one给暂停了,同时催促所有验证节点赶紧升级补丁v2026.1.1。补丁能阻止进一步的非法铸造,但已经造出来的币怎么处理,官方还没给最终方案。

这黑客是怎么做到的?

简单说,Harmony是分片链,一条链分成好几个分片,分片之间转账需要一张"收据"来证明交易确实发生了。攻击者就是在这张收据上做了手脚。

具体操作堪称"教科书级别的漏洞利用":

  • 收据引用的是第100个epoch——而链现在已经跑到3000多了,相当于拿一张民国时期的粮票来当代金券

  • 签名全是空的——正常交易需要多个验证人签字的证明,攻击者直接填了零个"有效签名"

  • 转出地址是个死地址——0x00…dEaD,一看就不对劲


就这么一个怎么想都应该被系统拒绝的请求,居然被放行了。问题出在俩地方:

一是签名检查的逻辑写反了。 系统检查"签名够不够多"的时候,看的是"委员会总共应该有多少人",而不是"实际有多少人签了字"。结果只要委员会人数大于等于4,哪怕所有人都是空签名,校验也能通过。这就像一扇门,锁坏了不说,门卫还只看人数不看证件。

二是防重放机制有漏洞。 系统本来应该记录"这张收据已经用过了",但这个记录在旧epoch环境下依赖于攻击者自己可以控制的字段。于是攻击者可以反复提交同一张假收据,或者轻松绕过查重。

两个漏洞一叠加,攻击者就像拿到了无限铸币的开关,一按就是3万亿。

这不是第一次出事了

Harmony其实是个"有前科"的项目,而且前科还挺严重。

2022年6月,它的Horizon跨链桥被黑,损失约1亿美元资产。美国联邦调查局后来把这事儿归因到了朝鲜黑客组织头上。

2023年12月,质押系统又出bug,导致约1.463亿枚ONE被错误铸造,涉及74个地址,单个地址最多接收了超过5100万枚。当时官方也是紧急打补丁、追资金,折腾了好一阵。

加上这回,三年之内三次重大事故,两次直接和代币增发有关。这种"破窗效应"在加密圈是致命的——一个项目连续在同一个坑里摔倒,谁还敢把资产放进去?

市值缩水到只剩零头

要说这次事件对Harmony有多大冲击,得看它现在还剩多少家底。

事件发生前,Harmony的市值已经掉到了1700万美元左右——对一个曾经的明星公链来说,这个数字本身就够凄凉的了。出事之后又蒸发掉500万美元,只剩1200万美元出头。

要知道,2022年DeFi最火的时候,Harmony链上的总锁仓量(TVL)曾经创下超过14亿美元的峰值。DefiLlama最新数据显示,现在它的TVL只有不到17万美元——连峰值的千分之一都不到。

这次被非法铸造的代币价值高达23.4亿美元,是它当前市值的近200倍。换句话说:链上冒出来的假币,比整个项目的真实价值多出两个数量级。哪怕按最初报道的40亿枚、300多万美元来算,也相当于当前市值的四分之一。

单看损失金额,这次可能远不如2022年那回惨烈——500万美元的市值蒸发,在加密圈连个水花都算不上。但考虑到Harmony现在的体量,这一脚基本是把奄奄一息的项目又往深渊里踹了一脚。

回滚有用吗?画个问号

现在市场最关心的几个问题:

会回溯链上状态吗? 理论上官方可以把链恢复到攻击前的某个节点,抹掉非法铸造的部分。但问题是,已经有大量代币被转进了中心化交易所,一旦币在那儿完成了交易,回滚就基本失去实际意义——你不可能让交易所里的真实交易凭空消失。

冻结资产能追回多少? 官方公布的前期数据显示,攻击者铸造的3万亿枚代币中,绝大部分已经转入交易所账户。如果交易所配合冻结,理论上还能截下部分资金,但实际操作中涉及多个平台、多种币种兑换路径,能不能追回得打上大大的问号。

验证节点会不会配合升级? 补丁已经发布了,但节点们愿不愿意停下来升级,以及升級之后谁来承担已经卖出的代币的损失,这在去中心化的治理结构下往往是一笔糊涂账。

小公链的生存困境

Harmony的故事,其实是很多早期公链的缩影。

它出身不错,顶着香槟分片的名头,主打高性能低费用,在那波DeFi和跨链叙事里确实风光过一阵。但加密世界的残酷之处在于:叙事褪去之后,能不能留住用户和流动性才是真问题。 Harmony等小公链的问题是,既没有形成像以太坊那样丰富的生态,也没有像Solana那样强大的社区共识。一旦头部效应被马太效应放大,它们的用户和资金就会不断流向更活跃的网络。

过去几年的行业周期里面,我们已经看过太多类似的案例:

  • TVL断崖式下跌

  • 开发人员流失

  • 安全预算被压缩

  • 漏洞被黑客盯上


于是这些项目逐渐陷入一个恶性循环:没有足够的安全投入,出事的概率变大;出了事用户更不敢用,TVL继续下跌;TVL少了收入就少,安全投入进一步缩水。

Harmony也许还有机会靠社区治理和补丁续命,但对于大多数像它一样的小市值公链来说,连续三次出事之后的生存概率,真的不容乐观。

这一切其实也在提醒整个行业:评估一个项目,要看它穿越过多少个周期,扛住过多少次攻击。当市值小到一定程度,"技术过硬"会成为最后的尊严,而不是再拼一次运气的起点。