Harmony Horizon 跨链桥被黑事件 · 归零档案

2022 年多签被攻破被盗约 1 亿美元,归因朝鲜 Lazarus

2022 年 6 月,Harmony 的 Horizon 跨链桥因多签仅需 2/5 且密钥管理薄弱被攻破,被盗约 1 亿美元。事件归因于朝鲜 Lazarus 集团,Harmony 生态因资产受困与信任受损而长期低迷。

01

暴雷时间线

接口实时同步
早期

Harmony 上线 Horizon 跨链桥

Harmony 推出 Horizon 跨链桥,连接以太坊、BSC 等链,便于资产在 Harmony 生态内外流转。

事发前

薄弱的 2/5 多签管理

Horizon 桥采用 2/5 多签管理资金,只要攻破两把密钥即可控制桥,密钥管理存在明显隐患。

2022 年 6 月 23 日

Horizon 桥被攻破

攻击者掌握足够多签密钥后控制桥合约,将桥内资产转出,约 1 亿美元资产被盗。

2022 年 6 月 24 日

官方确认被盗

Harmony 团队确认 Horizon 桥被盗并展开调查,暂停相关跨链功能,安抚受影响用户。

事后

归因于 Lazarus 集团

链上分析与调查将攻击归因于朝鲜 Lazarus 黑客集团,其惯用手法包括针对密钥与私钥的定向攻击。

事后

资金被混币洗白

被盗资金随后经由混币服务被清洗与转移,追回难度极大,Harmony 生态长期承压。

事后

生态信任与流动性受损

资产受困与信任受损令 Harmony 生态长期低迷,ONE 价格与开发活跃度承压。

02

链上证据

暂无数据
03

损失与影响

Harmony 的 Horizon 跨链桥因薄弱的 2/5 多签与密钥管理被攻破,被盗约 1 亿美元,事件归因于朝鲜 Lazarus 集团,生态长期承压。

Harmony 生态长期承压:资产受困与信任受损使 Harmony 生态长期低迷,ONE 价格、TVL 与开发活跃度均受明显冲击。

跨链桥密钥安全行业反思:与 Ronin 等事件叠加,行业开始普遍提高多签阈值、强化密钥隔离并引入更严格的桥资金风控。

04

社区情绪反转

暂无数据
05

法律进展

暂无数据
06

经验教训

1多签阈值不能过低

2/5 的低阈值意味着攻破两把密钥即可控制桥,关键资金应采用更高阈值与更多独立签名方。

2密钥管理需硬件隔离与轮换

签名私钥应存于硬件安全模块并定期轮换、分散保管,避免集中存放被一次性窃取。

3需假设国家级攻击者存在

Lazarus 等国家级黑客擅长长期渗透与定向钓鱼,桥类高价值目标必须以最高安全标准防护。

4高价值合约应设提款限额

为桥设置单笔与时间窗口内的提款额度限制,可在密钥被攻破时限制最大损失并争取响应时间。

多签阈值与密钥管理是跨链桥的生命线,面对国家级攻击者必须假设密钥会被针对。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅