
La blockchain de couche 1 Harmony a confirmé avoir été exploitée après qu'un attaquant a créé environ 4 milliards de jetons ONE sans autorisation, faisant chuter le jeton de 37 % à environ 0,00077 $, selon les données de CoinGecko.
L'analyste on-chain Juiceberg a signalé la création tôt mercredi, l'estimant à près de 4 milliards de jetons, soit environ 26 % de l'offre, et affirmant que les jetons avaient été créés via des blocs vides. Environ 2,8 milliards ont été transférés vers des plateformes d'échange alors que le prix chutait.
Dans un tweet de suivi, l'analyste a déclaré que l'attaquant disposait d'environ 115 millions de ONE restants à vendre on-chain, soit environ 2,9 % du total créé. « L'écrasante majorité (~97 %) est déjà sur des plateformes d'échange », a écrit Juiceberg, et avait été vendue ou se trouvait dans des portefeuilles de dépôt.
Harmony a répondu dans un tweet qu'elle « travaillait avec son équipe et les plateformes d'échange appropriées pour arrêter et geler les fonds », ajoutant qu'elle préparait un correctif et envisageait des options de rollback. Dans un second message, elle a nommé quatre portefeuilles, chacun listé aux formats Harmony et hexadécimal, et a demandé aux plateformes d'échange de bloquer tout ce qui leur était lié.
We are working with our team and appropriate exchanges to stop and freeze the funds.
We are working on a patch and rollback options.
Will update when we have new information. https://t.co/XB0nCwTAyN
— Harmony 💙 (@harmonyprotocol) August 12, 2026
Un peu plus de deux heures après cette première déclaration, elle a mis en pause son bridge, puis a publié un correctif une minute plus tard, demandant aux validateurs de passer à une version qui, selon elle, empêche toute création supplémentaire. Gérer les jetons déjà créés nécessiterait une autre mise à jour, a-t-elle déclaré. Cinq heures s'étaient écoulées depuis le premier message de Juiceberg.
Le projet n'a pas divulgué la vulnérabilité, confirmé le nombre de jetons créés, ni précisé combien avaient atteint les plateformes d'échange. Une particularité relevée par Juiceberg est que le point d'accès totalSupply de Harmony ne reflétait pas les nouveaux jetons, et les suiveurs de prix listent toujours l'offre en circulation à environ 14,87 milliards.
Un rollback ramènerait le réseau à un état antérieur à l'exploit et continuerait à partir de là, effaçant ce qui a suivi de l'historique accepté. Cela a un double tranchant, car les transactions effectuées par les utilisateurs ordinaires après l'attaque seraient également effacées.
Harmony a déjà connu une situation similaire, des hackers ayant siphonné environ 100 millions de dollars de son bridge inter-chaînes Horizon en juin 2022, lors d'une attaque que le FBI a plus tard attribuée au groupe Lazarus de Corée du Nord.
La première proposition du projet suite au hack de 2022 était de rembourser les victimes en ONE, ce qui aurait signifié la création de milliards de nouveaux jetons en plus de l'offre en circulation et un hard fork de la chaîne pour le permettre. Le plan a suscité suffisamment de critiques pour que l'équipe le remplace par un financement provenant de sa trésorerie. Quatre ans plus tard, un attaquant a créé un montant comparable sans demander.
Le ONE a maintenant une capitalisation boursière d'environ 11,5 millions de dollars, le classant en dehors des 1 000 premiers jetons. Il a été négocié pour la dernière fois près de son record d'octobre 2021 de 0,38 $ il y a plus de quatre ans, et est en baisse de plus de 99 % par rapport à ce niveau.