Harmony Protocol 在代幣偽造漏洞攻擊後考慮進行網路回滾
重點速覽
- •Harmony Protocol 披露了一起代幣偽造漏洞攻擊,攻擊者建立或記入了從未合法發行的代幣。
- •根據 Cointelegraph 報導的計畫,網路回滾將因應這起單一漏洞攻擊,抹除約 109,000 筆交易。
- •回滾將抹除用戶視為最終確定的合法交易,以犧牲交易最終性換取消除偽造價值。
- •過往前例包括 2016 年以太坊 DAO 硬分叉(從中分裂出 Ethereum Classic),以及 2010 年比特幣溢位漏洞(透過鏈重組解決)。
- •驗證者與更廣大的社群是否會同意執行回滾,以及網路將如何區分偽造活動與連帶受影響的合法交易,目前尚未有定論。

Harmony Protocol 在其網路遭受代幣偽造漏洞攻擊後,正考慮進行網路回滾。此舉將推翻已確認的鏈上歷史,並再度引發區塊鏈不可竄改性在緊急情況下能否維持的爭論。根據 Cointelegraph 報導的計畫,為因應這起單一漏洞攻擊,鏈上約 109,000 筆交易將被抹除。
事件經過:代幣偽造漏洞攻擊
Harmony Protocol 透過該專案在 X 上的官方帳號,通報其網路上發現代幣偽造漏洞攻擊。代幣偽造意指攻擊者能夠建立或記入從未合法發行的代幣——實質上是無中生有地鑄造價值,而非竊取既有的資產。
偽造代幣帶來下游風險,因為在網路察覺差異之前,這些代幣可能已被轉移、交易或用作抵押品。在此之前,偽造餘額會與合法餘額一同流通,導致帳目失真,並可能使誠實的持有人與交易對手承受與本不應存在的資產相關的損失。
這起事件完全屬於風險類別,因為問題出在協議的完整性層級,而非產品或代幣經濟學的決策。這類事件近期曾促使其他團隊選擇停止營運,而不是承受無止盡的風險曝險,例如 Printr 終止其 Launchpad 業務並取消代幣發行。
Harmony 為何考慮回滾
根據 Cointelegraph 報導,據報 Harmony 正計劃進行回滾,將在這起單一漏洞攻擊後,從鏈上抹除約 109,000 筆交易。回滾會將帳本回復至攻擊前的狀態,捨棄此後記錄的區塊,以及這些區塊所包含的每一筆交易。
對用戶與驗證者而言,這意味著他們視為最終確定的交易可能被抹除,包括與該漏洞攻擊無關的合法活動。其中的取捨十分嚴峻:追回偽造或失竊的價值,代價是犧牲賦予區塊鏈保證的最終性——即已確認的交易日後不會被逆轉的保證。
供應完整性失靈過去也曾引發鏈的改寫,儘管相當罕見。2010 年 8 月,一個溢位漏洞短暫地無中生有創造出 1,844 億枚比特幣;開發者修補了用戶端軟體,並透過鏈重組抹除無效幣,此事件至今仍被視為處理偽造供應攻擊的範本。
回滾討論之所以容易使社群分裂,正是因為不存在中立的選項。介入可保護受害者,卻推翻了既定紀錄;不介入可維持最終性,卻讓損害留在原處。沒有任何一條路徑既能補償受害方,又能使帳本保持原狀。
回滾爭議如何考驗區塊鏈不可竄改性
此提案直接引發對區塊鏈不可竄改性的疑慮,因為公有鏈的核心承諾是已確認的歷史無法被竄改。回滾顯示,在足夠的壓力下,歷史確實可能由協調網路的人改寫。
影響最深遠的前例,是 2016 年以太坊對 DAO 駭客攻擊的因應,當時一次硬分叉逆轉了攻擊者轉移的約三分之一募資池 ETH。拒絕這項干預的用戶延續分叉前的鏈,成為 Ethereum Classic,且兩個網路至今仍在運作——這證明回滾決策可能永久分裂社群及其帳本,而非僅是加以修正。而當 Binance 於 2019 年交易所遭駭後,提議重組比特幣區塊鏈以追回失竊資金時,該構想很快就在業界反對聲浪中遭到擱置,凸顯改寫一條運作中的帳本至今仍極具爭議。
不可竄改性對用戶至關重要,因為正是它讓用戶能在沒有中心化營運者的情況下信任結算。緊急干預即使立意良善,也傳達出一項訊息:鏈上紀錄取決於治理決策,而非由協議本身固定不變。
目前的未定問題在於:驗證者與更廣大的社群是否真的會同意執行回滾,以及網路將如何向外界說明偽造活動與連帶受影響的合法交易之間的界線。
其他資料來源:來源文件 1