事件背景
這條 layer-1 網絡在 8 月 11 日至 12 日期間遭攻擊,兩筆位於空區塊的交易分別生成 10 億與 30 億枚 ONE,合共約 40 億枚,相當於代幣總供應量約兩成六。攻擊所利用的具體漏洞至今未有公開說明。
消息曝光後 ONE 急挫,據 CoinDesk 報道單日跌幅約兩成六。按 Coingecko 數據,ONE 現時市值只有約 1,080 萬美元,換言之被偽造的代幣規模,本身已超過整條鏈的市值。這也解釋了團隊為何願意動用回滾這種最極端的手段:對一條市值不足 2,000 萬美元的網絡而言,讓偽造供應留在帳本上,等同放棄代幣的可信度。
回滾的代價
Harmony 表示驗證者將把鏈狀態退回 8 月 11 日晚上 11 時 25 分(UTC)所記錄的區塊。這個時間點之後的交易全部作廢,包括 109,126 筆一般交易與 315 筆質押交易。
團隊亦解釋了為何不採取更溫和的做法:「選擇性地恢復交易並不安全,因為在替代鏈上,餘額、合約狀態、nonce 以及其他條件都會出現差異。」意思是若只保留「正常」交易而剔除偽造部分,重建出來的帳本會與任何節點曾經見過的狀態都不一致,風險反而更高。
代價因此落在無辜用戶身上。回滾窗口內約 95.8% 的交易來自自動化活動,主要是去中心化交易所的機械人,但餘下的部分是真人在毫不知情下完成的轉帳、交易與質押操作,全部會隨這次回滾一併消失。
為何追討成效有限
回滾真正的限制在於:它只能改寫 Harmony 自己的帳本。調查人員已追蹤到幾乎所有偽造 ONE 的流向,包括相關錢包與服務端的出入口,並正與交易所、跨鏈橋以及執法部門協調。問題是約九成七偽造代幣在回滾之前就已經離開該鏈。
資產一旦進入中心化交易所、跨鏈橋或其他公鏈,追討難度便大幅上升。Harmony 可以把自己的區塊高度倒退,卻無法要求其他網絡跟隨;已經在別處兌換成其他資產的部分,更不會因為源頭鏈改寫歷史而回流。換句話說,這次回滾清理的是鏈上帳目,而不是攻擊者的收益。
不是首例
Harmony 並非近期唯一一條倒退已確認活動的網絡。Ravencoin 早前因共識機制漏洞被利用,同樣面對長達三日區塊重組的可能。該鏈目前市值約 4,630 萬美元,幣價約 0.002819 美元。
兩宗個案的共通點值得留意:規模較小的網絡,驗證者集中程度足以令一次協調回滾在技術上可行,而代幣市值又低得讓聲譽損失比帳本改寫更難承受。這正是「不可篡改」在現實中的分界線,它取決於有多少人需要被說服,而不僅僅取決於協議的設計。
來源
- Harmony's ONE falls 26% after attacker allegedly mints 4 billion tokens — CoinDesk,攻擊規模與市場反應
- Harmony plans rollback, wiping 109,000 transactions after ONE exploit — Cointelegraph,回滾細節與官方說法




No comments yet