Saltar al contenido
Est. MMXXVIVol. VI · № 321RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 319Otro

Acuñación no autorizada de ONE en Harmony

Un atacante explotó un fallo en la producción de bloques de Harmony para acuñar ~4.000 millones de ONE no autorizados (~3,2 M USD), volcados en los exchanges.

Fecha
Víctima
Harmony
Cadena(s)
Estado
Estado desconocido

El 12 de agosto de 2026, la red de capa 1 Harmony confirmó que había sido atacada después de que un atacante acuñara unos 4.000 millones de tokens ONE no autorizados —cerca del 26 % del suministro en circulación— por un valor aproximado de 3,2 millones de dólares en aquel momento. El token cayó alrededor de un 37 % hasta casi 0,0008 dólares con la noticia, y en torno al 97 % del ONE recién acuñado se enrutó directamente a los exchanges para su venta antes de que el equipo pudiera reaccionar.

Qué ocurrió

El exploit no tocó ningún contrato inteligente ni puente; abusó de la propia lógica de producción de bloques y consenso de Harmony. Según los investigadores de seguridad, un fallo de verificación de quórum contaba las claves públicas listadas en una máscara de firma en lugar de los validadores que realmente habían firmado, de modo que bloques sin firmas válidas podían aun así superar el umbral de quórum. El atacante usó esto para introducir transacciones de "bloque vacío" que acuñaban ONE de la nada. Para agravar el daño, el endpoint totalSupply de Harmony no reflejaba los nuevos tokens, por lo que los exploradores y paneles seguían mostrando el suministro previo al exploit —un efecto de enmascaramiento del suministro— mientras el ONE falsificado se movía on-chain y hacia las plataformas de negociación.

Consecuencias

Harmony publicó una corrección en la versión de mainnet v2026.1.1 (commit de fusión e9a05f6b68f0), desplegada a las 06:30 UTC del 12 de agosto; una vez que suficientes validadores actualizaron, se bloqueó cualquier acuñación no autorizada adicional. El equipo declaró que se estaba coordinando con los exchanges para congelar los tokens volcados y, en septiembre de 2026, procedió a revertir la cadena a su estado del 11 de agosto, descartando más de 109.000 transacciones regulares y 315 transacciones de staking para anular el suministro falsificado. Como el atacante ya había volcado la mayor parte del ONE falsificado en los exchanges antes de la reversión, la recuperación neta sigue sin resolverse, por lo que el estado aquí se deja como desconocido.

Por qué importa

Harmony ya había sufrido uno de los incidentes más infames de las criptomonedas —el robo de 100 millones de dólares en el puente Horizon, atribuido en 2022 al grupo norcoreano Lazarus— y este segundo suceso golpeó una capa aún más fundamental: el propio consenso de la cadena. Los fallos de acuñación no autorizada en el código de la capa base son especialmente corrosivos porque devalúan a todos los tenedores a la vez en lugar de vaciar un único fondo, y una reversión de toda la cadena es un remedio tosco y erosionador de la confianza que descarta la actividad legítima de los usuarios junto con la del atacante. El episodio recuerda que la lógica de verificación de quórum y de firmas es tan crítica para la seguridad como cualquier contrato de préstamo o de puente, y que los endpoints de suministro on-chain pueden manipularse para retrasar la detección mientras un atacante se retira.

Fuentes y evidencia on-chain

  1. [01]theblock.cohttps://www.theblock.co/news/defi/2026-08-12-harmony-confirms-exploit-one-token-411527
  2. [02]coindesk.comhttps://www.coindesk.com/markets/2026/08/12/harmony-s-one-falls-26-after-attacker-allegedly-mints-4-billion-tokens
  3. [03]halborn.comhttps://www.halborn.com/blog/post/explained-the-harmony-hack-august-2026
  4. [04]cryptorank.iohttps://cryptorank.io/news/feed/36e8b-harmony-blockchain-rollback-counterfeit-one-attack

Registros relacionados