Am 12. August 2026 bestätigte das Layer-1-Netzwerk Harmony, dass es angegriffen worden war, nachdem ein Angreifer rund 4 Milliarden nicht autorisierte ONE-Token geprägt hatte — etwa 26 % des Umlaufangebots — im Wert von rund 3,2 Millionen US-Dollar zum damaligen Zeitpunkt. Der Token fiel auf die Nachricht hin um etwa 37 % auf nahezu 0,0008 US-Dollar, und rund 97 % der frisch geprägten ONE wurden direkt zum Verkauf an Börsen weitergeleitet, bevor das Team reagieren konnte.
Was geschah
Der Exploit betraf weder einen Smart Contract noch eine Bridge; er missbrauchte Harmonys eigene Blockproduktions- und Konsenslogik. Sicherheitsforschern zufolge zählte ein Quorum-Verifizierungsfehler die in einer Signaturmaske aufgeführten öffentlichen Schlüssel und nicht die Validatoren, die tatsächlich signiert hatten, sodass Blöcke ohne gültige Signaturen dennoch die Quorum-Schwelle überschreiten konnten. Der Angreifer nutzte dies, um „leere Block"-Transaktionen einzureichen, die ONE aus dem Nichts prägten. Erschwerend kam hinzu, dass Harmonys totalSupply-Endpunkt die neuen Token nicht widerspiegelte, sodass Explorer und Dashboards weiterhin das Angebot vor dem Exploit anzeigten — ein Supply-Masking-Effekt — während die gefälschten ONE sich on-chain und auf Handelsplätze bewegten.
Konsequenzen
Harmony lieferte einen Fix im Mainnet-Release v2026.1.1 aus (Merge-Commit e9a05f6b68f0), bereitgestellt um 06:30 UTC am 12. August; sobald genügend Validatoren aktualisiert hatten, wurde weiteres unautorisiertes Prägen blockiert. Das Team erklärte, es koordiniere sich mit Börsen, um die abgeladenen Token einzufrieren, und leitete im September 2026 einen Rollback der Kette auf den Stand vom 11. August ein, wobei mehr als 109.000 reguläre Transaktionen und 315 Staking-Transaktionen verworfen wurden, um das gefälschte Angebot zu annullieren. Da der Angreifer den Großteil der gefälschten ONE bereits vor dem Rollback auf Börsen abgeladen hatte, bleibt die Netto-Wiederherstellung ungeklärt, weshalb der Status hier als unbekannt geführt wird.
Warum es wichtig ist
Harmony hatte bereits einen der berüchtigtsten Vorfälle der Kryptowelt erlitten — den 100-Mio.-Dollar-Diebstahl an der Horizon-Bridge, der 2022 der nordkoreanischen Lazarus Group zugeschrieben wurde — und dieses zweite Ereignis traf eine noch grundlegendere Ebene: den Konsens der Kette selbst. Unautorisierte Prägungsfehler im Code der Basisschicht sind besonders zersetzend, weil sie jeden Inhaber auf einmal entwerten, statt einen einzelnen Pool zu leeren, und ein kettenweiter Rollback ist ein grobes, vertrauensschädigendes Mittel, das legitime Nutzeraktivität zusammen mit der des Angreifers verwirft. Der Vorfall erinnert daran, dass Quorum- und Signaturverifizierungslogik ebenso sicherheitskritisch ist wie jeder Kredit- oder Bridge-Vertrag und dass On-Chain-Angebotsendpunkte manipuliert werden können, um die Entdeckung zu verzögern, während ein Angreifer aussteigt.
Quellen & On-Chain-Belege
- [01]theblock.cohttps://www.theblock.co/news/defi/2026-08-12-harmony-confirms-exploit-one-token-411527
- [02]coindesk.comhttps://www.coindesk.com/markets/2026/08/12/harmony-s-one-falls-26-after-attacker-allegedly-mints-4-billion-tokens
- [03]halborn.comhttps://www.halborn.com/blog/post/explained-the-harmony-hack-august-2026
- [04]cryptorank.iohttps://cryptorank.io/news/feed/36e8b-harmony-blockchain-rollback-counterfeit-one-attack