Harmony 2026 年 8 月 12 日的事件,初步確認約有 40 億枚未授權 ONE 被增發;後續鏈上重建則估計偽造發行量可能達約 3.01 兆枚。 Harmony 將 Shard 0 回滾至區塊 92,730,034、Shard 1 回滾至區塊 94,978,278,以移除偽造狀態,但檢查點之後的正常交易也會一併被捨棄。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in Harmony’s August 12 forged-token exploit, how did the attacker mint and distribute approximately 4 billion unauthorized ONE. Article summary: Harmony’s August 12, 2026 incident was a cross-shard receipt-forgery exploit: attackers induced Shard 0 to accept forged cross-shard transactions and mint roughly 4 billion unauthorized ONE initially, although subsequent. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Harmony 在 2026 年 8 月 12 日發生的事件,並不只是某個錢包被盜,而是一次涉及供應完整性的區塊鏈事故:跨分片收據驗證機制存在漏洞,讓外觀有效的收據可能被重複處理,攻擊者因此在 Shard 0 未經授權地增發 ONE。Harmony 隨後修補漏洞、暫停相關服務,並選擇了即時運作中的區塊鏈最具破壞性的復原方式之一——回到已知的攻擊前狀態。
Harmony 最初估計,攻擊者約在 2026 年 8 月 12 日 05:25 UTC 透過偽造跨分片交易,增發約 40 億枚未授權 ONE;團隊同日部署緊急版本 v2026.1.1。
不過,後續鏈上分析得出更大的數字。其中一項重建結果指出,攻擊涉及 6 筆偽造跨分片交易及 4 個攻擊者錢包,偽造 ONE 的總量約為 3.01 兆枚;目前調查仍在核對早期數據與後續測量結果。
因此,報導中才會同時出現「40 億枚」與「兆枚」兩種說法:前者是事件初期確認的增發數字,後者則是納入更多偽造發行與轉移紀錄後的鏈上重建估計,不能簡單視為同一個統計口徑。
偽造代幣似乎也很快離開最初的攻擊錢包。不同報告對轉移數據的描述並不一致:一份報告稱,2.385 兆枚 ONE 經由 477 筆成功轉帳移動;另一份則提到 106 秒內完成 534 筆轉帳。 在 Harmony 發布最終事故帳本前,不宜把其中任何一個轉帳數字當作已完全定案的結果。
Harmony 曾考慮較狹窄的處理方式,包括定向銷毀、錢包黑名單、選擇性重播交易、ONE 代幣遷移,以及直接修改資料庫,最後選擇為兩條活躍分片設定固定復原點。
關鍵問題在於,偽造 ONE 並沒有停留在單一鑄幣地址。代幣已可能流經錢包、交易所、流動性池、智能合約、跨鏈橋及後續交易。若要進行定向修復,團隊必須正確找出每一筆受影響的餘額與狀態轉換;任何遺漏,都可能讓偽造代幣繼續存在。Harmony 也表示,定向修復可能誤傷與攻擊無關的資金。
黑名單同樣有侷限:它可以阻止特定地址活動,卻不一定能移除所有偽造代幣;若地址識別不完整,也可能限制到正常用戶。選擇性重播則需要重新判斷哪些交易應保留,同時維持餘額、智能合約狀態、交易 nonce 與交易依賴關係的一致性,否則可能產生帳本不匹配或狀態錯亂。
固定檢查點的做法,則是避免逐一判斷數千筆交易的去留。驗證者可以載入所有人同意的同一份替換資料庫,從下一個區塊高度繼續產塊。這提供了可重現、可稽核的復原起點,但也代表檢查點之後的合法活動必須付出代價。
Harmony 計畫保留以下狀態:
驗證者預計使用以這些區塊為基礎的替換資料庫,並分別從區塊 92,730,035 與 94,978,279 恢復產塊。客戶端版本 v2026.1.2 會拒絕已識別的問題區塊雜湊。
代價是,檢查點之後的所有區塊都會被捨棄,包括與攻擊無關的正常交易。詳細數據列出 109,126 筆一般交易及 315 筆質押交易,合計超過 109,000 筆受影響交易。
對用戶而言,這不等同於單純凍結幾個攻擊者錢包。檢查點之後的轉帳、兌換、質押及其他鏈上操作,可能需要在網路恢復後重新執行或另行處理。現有證據並未證實大部分受影響交易都是自動化去中心化交易所(DEX)機器人操作,因此不應把這項說法視為已確認事實。
現有報告顯示,偽造 ONE 透過一連串快速轉帳在網路中擴散,而不是一直留在單一鑄幣地址。一份資料稱,與攻擊有關的錢包在短時間內透過數百筆交易轉移了 2.385 兆枚 ONE;Harmony 則向交易所及 LayerZero 提供了事故錢包清單。
另有報導指出,交易所被要求封鎖或凍結可追溯至已公布錢包地址的資金。 這類措施有助於限制場外變現及跨鏈流動,卻不能單靠自身恢復鏈上唯一且正式的狀態。也正因如此,Harmony 將回滾視為更廣泛的遏制手段,而不是只依靠交易所、橋接服務等中間機構協調。
這起事件確實造成嚴重的供應完整性與流動性問題。然而,現有資料沒有提供足夠可靠、且經獨立交叉驗證的價格時間序列或市值計算,因此無法負責任地斷言 ONE 究竟下跌了多少,或市值損失多少。一份報告提到價格大幅下跌,但單一來源不足以支持精確的市場影響數字。
較穩妥的結論是:未授權增發動搖了市場對 ONE 供應量的信任,也迫使交易所、跨鏈橋、驗證者與用戶在調查期間把結算視為不確定狀態。至於具體跌幅與市值變化,仍應另行以帶時間戳的交易所及市場數據核實。
Harmony 的決定清楚揭示了一項取捨:在這次事故中,交易最終性被放在恢復已知正常狀態之後。與逐一銷毀或封鎖偽造餘額相比,回滾可能更完整,但也說明當偽造資產已嵌入協議狀態時,所謂「不可竄改」的帳本歷史,仍可能在治理決策下被重寫。
這次事件可以與其他區塊鏈回溯案例比較,但現有資料不足以詳細說明 Ravencoin 的技術處理方式,因此不宜作出深入的一對一比較。資料也確認,Harmony 過去曾處理 Horizon Bridge 事件,並提出過涉及以 ONE 進行補償的方案;但目前沒有證據表明,這次回滾已正式改變 Harmony 未來面對其他漏洞時的長期政策。
眼前更實際的教訓是:當跨分片驗證漏洞讓偽造資產快速擴散,復原問題不只是「如何把代幣刪掉」,而是網路能否可靠重建每一筆受影響的餘額、合約狀態與交易依賴。Harmony 判斷,逐項修復的安全性不足以令人放心,因此選擇同時重置兩個分片。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Harmony 2026 年 8 月 12 日的事件,初步確認約有 40 億枚未授權 ONE 被增發;後續鏈上重建則估計偽造發行量可能達約 3.01 兆枚。
Harmony 2026 年 8 月 12 日的事件,初步確認約有 40 億枚未授權 ONE 被增發;後續鏈上重建則估計偽造發行量可能達約 3.01 兆枚。 Harmony 將 Shard 0 回滾至區塊 92,730,034、Shard 1 回滾至區塊 94,978,278,以移除偽造狀態,但檢查點之後的正常交易也會一併被捨棄。
相較於黑名單、定向銷毀或選擇性重播交易,固定檢查點能提供更具確定性、較容易稽核的帳本起點,但代價是犧牲攻擊後已確認的合法活動。