Aller au contenu
Fondé MMXXVIVol. VI · № 321RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 319Autre

Frappe non autorisée de ONE sur Harmony

Un attaquant a exploité une faille de production de blocs de Harmony pour frapper ~4 milliards de ONE non autorisés (~3,2 M USD), déversés sur les exchanges.

Date
Victime
Harmony
Chaîne(s)
Statut
Statut inconnu

Le 12 août 2026, le réseau de couche 1 Harmony a confirmé avoir été attaqué après qu'un attaquant a frappé environ 4 milliards de jetons ONE non autorisés — soit environ 26 % de l'offre en circulation — d'une valeur d'environ 3,2 millions de dollars à l'époque. Le jeton a chuté d'environ 37 % pour tomber près de 0,0008 dollar à l'annonce, et près de 97 % des ONE fraîchement frappés ont été acheminés directement vers les exchanges pour y être vendus avant que l'équipe ne puisse réagir.

Ce qui s'est passé

L'exploit n'a touché ni un contrat intelligent ni un pont ; il a détourné la propre logique de production de blocs et de consensus de Harmony. Selon les chercheurs en sécurité, un bug de vérification du quorum comptait les clés publiques listées dans un masque de signature plutôt que les validateurs ayant réellement signé, de sorte que des blocs ne portant aucune signature valide pouvaient tout de même franchir le seuil de quorum. L'attaquant s'en est servi pour soumettre des transactions de « bloc vide » qui frappaient des ONE à partir de rien. Pour aggraver les dégâts, l'endpoint totalSupply de Harmony ne reflétait pas les nouveaux jetons, si bien que les explorateurs et tableaux de bord continuaient d'afficher l'offre d'avant l'exploit — un effet de masquage de l'offre — tandis que les ONE contrefaits circulaient on-chain et vers les plateformes d'échange.

Conséquences

Harmony a livré un correctif dans la version mainnet v2026.1.1 (commit de fusion e9a05f6b68f0), déployé à 06h30 UTC le 12 août ; une fois qu'un nombre suffisant de validateurs eurent effectué la mise à jour, toute frappe non autorisée supplémentaire a été bloquée. L'équipe a déclaré se coordonner avec les exchanges pour geler les jetons déversés et, en septembre 2026, a entrepris de revenir en arrière sur la chaîne jusqu'à son état du 11 août, écartant plus de 109 000 transactions ordinaires et 315 transactions de staking afin d'annuler l'offre contrefaite. Comme l'attaquant avait déjà déversé l'essentiel des ONE contrefaits sur les exchanges avant ce retour en arrière, le recouvrement net reste incertain, raison pour laquelle le statut est ici laissé sur inconnu.

Pourquoi c'est important

Harmony avait déjà subi l'un des incidents les plus tristement célèbres de la cryptomonnaie — le vol de 100 millions de dollars sur le pont Horizon, attribué en 2022 au groupe nord-coréen Lazarus — et ce second événement a frappé une couche encore plus fondamentale : le consensus même de la chaîne. Les bugs de frappe non autorisée dans le code de la couche de base sont particulièrement corrosifs car ils dévaluent tous les détenteurs d'un coup au lieu de vider un seul pool, et un retour en arrière à l'échelle de la chaîne est un remède brutal, érodant la confiance, qui écarte l'activité légitime des utilisateurs en même temps que celle de l'attaquant. L'épisode rappelle que la logique de vérification du quorum et des signatures est aussi critique pour la sécurité que n'importe quel contrat de prêt ou de pont, et que les endpoints d'offre on-chain peuvent être manipulés pour retarder la détection pendant qu'un attaquant se retire.

Sources & preuves on-chain

  1. [01]theblock.cohttps://www.theblock.co/news/defi/2026-08-12-harmony-confirms-exploit-one-token-411527
  2. [02]coindesk.comhttps://www.coindesk.com/markets/2026/08/12/harmony-s-one-falls-26-after-attacker-allegedly-mints-4-billion-tokens
  3. [03]halborn.comhttps://www.halborn.com/blog/post/explained-the-harmony-hack-august-2026
  4. [04]cryptorank.iohttps://cryptorank.io/news/feed/36e8b-harmony-blockchain-rollback-counterfeit-one-attack

Dépôts liés