Harmony 遭攻击铸造 40 亿枚 ONE:供应完整性、回滚治理与交易所冻结的合规三难

Harmony 遭攻击铸造 40 亿枚 ONE:供应完整性、回滚治理与交易所冻结的合规三难

Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。

8 月 12 日,Layer-1 公链 Harmony 确认遭到攻击,攻击者在未获授权的情况下凭空铸造了约 40 亿枚 ONE 代币,约占当时流通供应量的 26%,代币价格当天暴跌 37%。这件事的特别之处不在于金额——按事后价格算,这批代币名义价值只有约 320 万美元——而在于它同时踩中了三个合规层面的雷:供应完整性回滚治理,以及交易所层面的反洗钱冻结

发生了什么:一次”凭空增发”式的攻击

40 亿枚代币从”空块”里诞生

链上分析师 Juiceberg 在 8 月 12 日清晨最先发现异常,指出攻击者通过”空块”(empty blocks)机制铸造了近 40 亿枚 ONE。其中约 28 亿枚被迅速转进交易所,攻击者手上还剩约 1.15 亿枚在链上,仅占铸造成总量的 2.9%——换句话说,97% 的增发代币已经进入交易所,要么已卖出、要么正躺在充值地址里。(Decrypt,2026-08-12

最诡异的技术细节:totalSupply 没变

让我最不安的是,Harmony 的 totalSupply 端点竟没有反映出这批新增代币,价格追踪网站仍显示流通量约 148.7 亿枚。这意味着即便交易所、监控方在正常轮询链上数据,也看不到这次膨胀——供应数据的完整性本身出了问题。这不是单纯的钱包被盗,而是账本层面的失真

官方响应:暂停跨链桥、发补丁、请求冻结

Harmony 在首次披露约两小时后暂停了 Horizon 跨链桥,随后发布 v2026.1.1 补丁要求验证者升级;官方还公布了 4 个关联钱包地址(同时给出 one1… 与 0x… 两种格式),请求交易所冻结相关资金。据后续追踪,涉案代币涉及 10288 笔转账、409 个钱包,约四小时后 53% 的验证者完成了升级。(CoinMarketCap 综合报道,2026-08-12

为什么重要:三个合规维度的空白

这不是”被盗”,而是”增发”

桥被盗走 1 亿美元,是资产从一方转移到另一方;但凭空铸造代币,是在稀释所有持币人的份额——即便是普通用户,手里的 ONE 也因这次增发而变相缩水。这也是为什么 Harmony 官方把”冻结”和”回滚”同时摆上台面:单纯冻结交易所里的代币,解决不了链上已经多出来的那部分供应。

回滚的合规悖论

回滚(rollback)意味着把链回退到攻击发生前,技术上可以抹掉攻击者的交易,但同时也会抹掉这期间所有无辜用户的合法交易。攻击发生后买到 ONE 的人,可能根本不知道这批代币与攻击有关。“代码即法律”与”公平救济”之间,目前没有任何成文的监管框架给出答案——这正是去中心化网络治理最真实的一课。

冻结请求背后是 FATF 的逻辑

Harmony 请求交易所冻结 4 个地址,本质上是把中心化交易所当成了反洗钱的第一道闸门,这与 FATF 对虚拟资产服务商(VASP)”识别并冻结犯罪所得”的要求一脉相承。值得玩味的是,Harmony 四年前(2022 年 6 月)Horizon 桥被盗 1 亿美元,FBI 后来认定是朝鲜 Lazarus Group 与 APT38 所为——那次是事后追责,这次却要事发当天就靠交易所配合止损。

怎么看(从业者视角)

  • 供应完整性是底线:totalSupply 端点失真,暴露的是监控工具对”权威数据源”的盲信,链上审计不能只盯一个接口。
  • 交易所的冻结义务:面对官方冻结请求,交易所的配合速度直接决定追损效果,这正在成为 VASP 合规能力的分水岭。
  • 回滚是双刃剑:抹掉攻击交易的同时会误伤无辜用户,去中心化网络的”最终性”一旦被打破,信任成本会更高。
  • 历史会重演:Harmony 四年前 Horizon 桥被 Lazarus 攻击,如今又遭增发攻击,安全与合规的欠账迟早要还。

一句话总结

Harmony 这次被凭空铸造 40 亿枚 ONE,金额不大,却把去中心化网络在供应完整性、回滚治理与交易所冻结三个维度上的合规空白,一次性暴露得干干净净。


本文基于 Decrypt(2026-08-12) 报道撰写,转账与冻结数据交叉核对自 CoinMarketCap 综合报道。原始技术根因 Harmony 官方尚未公布。作者 Tony,转载需授权。

发表回复