Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 321RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 319Sonstiges

Unautorisierte ONE-Prägung bei Harmony

Ein Angreifer prägte über einen Fehler in Harmonys Blockproduktion rund 4 Milliarden nicht autorisierte ONE-Token (~3,2 Mio. USD) und lud sie auf Börsen ab.

Datum
Opfer
Harmony
Chain(s)
Status
Status unbekannt

Am 12. August 2026 bestätigte das Layer-1-Netzwerk Harmony, dass es angegriffen worden war, nachdem ein Angreifer rund 4 Milliarden nicht autorisierte ONE-Token geprägt hatte — etwa 26 % des Umlaufangebots — im Wert von rund 3,2 Millionen US-Dollar zum damaligen Zeitpunkt. Der Token fiel auf die Nachricht hin um etwa 37 % auf nahezu 0,0008 US-Dollar, und rund 97 % der frisch geprägten ONE wurden direkt zum Verkauf an Börsen weitergeleitet, bevor das Team reagieren konnte.

Was geschah

Der Exploit betraf weder einen Smart Contract noch eine Bridge; er missbrauchte Harmonys eigene Blockproduktions- und Konsenslogik. Sicherheitsforschern zufolge zählte ein Quorum-Verifizierungsfehler die in einer Signaturmaske aufgeführten öffentlichen Schlüssel und nicht die Validatoren, die tatsächlich signiert hatten, sodass Blöcke ohne gültige Signaturen dennoch die Quorum-Schwelle überschreiten konnten. Der Angreifer nutzte dies, um „leere Block"-Transaktionen einzureichen, die ONE aus dem Nichts prägten. Erschwerend kam hinzu, dass Harmonys totalSupply-Endpunkt die neuen Token nicht widerspiegelte, sodass Explorer und Dashboards weiterhin das Angebot vor dem Exploit anzeigten — ein Supply-Masking-Effekt — während die gefälschten ONE sich on-chain und auf Handelsplätze bewegten.

Konsequenzen

Harmony lieferte einen Fix im Mainnet-Release v2026.1.1 aus (Merge-Commit e9a05f6b68f0), bereitgestellt um 06:30 UTC am 12. August; sobald genügend Validatoren aktualisiert hatten, wurde weiteres unautorisiertes Prägen blockiert. Das Team erklärte, es koordiniere sich mit Börsen, um die abgeladenen Token einzufrieren, und leitete im September 2026 einen Rollback der Kette auf den Stand vom 11. August ein, wobei mehr als 109.000 reguläre Transaktionen und 315 Staking-Transaktionen verworfen wurden, um das gefälschte Angebot zu annullieren. Da der Angreifer den Großteil der gefälschten ONE bereits vor dem Rollback auf Börsen abgeladen hatte, bleibt die Netto-Wiederherstellung ungeklärt, weshalb der Status hier als unbekannt geführt wird.

Warum es wichtig ist

Harmony hatte bereits einen der berüchtigtsten Vorfälle der Kryptowelt erlitten — den 100-Mio.-Dollar-Diebstahl an der Horizon-Bridge, der 2022 der nordkoreanischen Lazarus Group zugeschrieben wurde — und dieses zweite Ereignis traf eine noch grundlegendere Ebene: den Konsens der Kette selbst. Unautorisierte Prägungsfehler im Code der Basisschicht sind besonders zersetzend, weil sie jeden Inhaber auf einmal entwerten, statt einen einzelnen Pool zu leeren, und ein kettenweiter Rollback ist ein grobes, vertrauensschädigendes Mittel, das legitime Nutzeraktivität zusammen mit der des Angreifers verwirft. Der Vorfall erinnert daran, dass Quorum- und Signaturverifizierungslogik ebenso sicherheitskritisch ist wie jeder Kredit- oder Bridge-Vertrag und dass On-Chain-Angebotsendpunkte manipuliert werden können, um die Entdeckung zu verzögern, während ein Angreifer aussteigt.

Quellen & On-Chain-Belege

  1. [01]theblock.cohttps://www.theblock.co/news/defi/2026-08-12-harmony-confirms-exploit-one-token-411527
  2. [02]coindesk.comhttps://www.coindesk.com/markets/2026/08/12/harmony-s-one-falls-26-after-attacker-allegedly-mints-4-billion-tokens
  3. [03]halborn.comhttps://www.halborn.com/blog/post/explained-the-harmony-hack-august-2026
  4. [04]cryptorank.iohttps://cryptorank.io/news/feed/36e8b-harmony-blockchain-rollback-counterfeit-one-attack

Verwandte Einträge