Autor: Mahe, Foresight News
Los ataques de hackers se están convirtiendo en el "principal asesino" de los protocolos criptográficos.
El 12 de agosto, el usuario de X, Juiceberg, publicó un tuit indicando que, según los datos en cadena, el protocolo Harmony sufrió una explotación de vulnerabilidad. El atacante creó ilegalmente aproximadamente 4 mil millones de tokens ONE (valorados en más de 3 millones de dólares) a través de bloques vacíos, lo que representa el 26% de su oferta total. Alrededor de 2.8 mil millones de estos tokens se transfirieron rápidamente a exchanges durante la caída del precio, mientras que el endpoint de oferta total de Harmony no reflejó esta nueva emisión, lo que resultó en una discrepancia entre la oferta real en cadena y los datos públicos. El atacante aún mantiene en cadena alrededor de 115 millones de tokens (aproximadamente el 2.9% de la cantidad creada), mientras que la gran mayoría ya ha entrado en cuentas de exchanges, ya sea vendidos o almacenados en carteras de depósito.
Después de que se difundió la noticia, el precio de ONE cayó en picado desde $0.00118 hasta un mínimo de $0.00056, recuperándose actualmente a $0.00078, con una caída de casi el 38% en 24 horas.

Posteriormente, el equipo oficial de Harmony respondió en la plataforma X que están colaborando con el equipo y varios exchanges relevantes para bloquear y congelar los fondos involucrados; al mismo tiempo, están avanzando en el desarrollo de un parche de software y evaluando opciones de rollback de la red.
Luego, el equipo oficial publicó cuatro grupos de direcciones de carteras relacionadas, solicitando explícitamente a los exchanges que bloqueen y congelen los fondos rastreables hasta estas direcciones:
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
- one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
Alrededor de las 2 p.m., el equipo oficial anunció la suspensión del servicio del puente cross-chain bridge.harmony.one debido al incidente de seguridad y solicitó a todos los nodos validadores que actualizaran inmediatamente a la última versión del parche v2026.1.1. El equipo explicó que este parche puede evitar una creación ilegal adicional y se proporcionarán actualizaciones posteriores para manejar los tokens ya creados. Ya se pueden ver los registros de lanzamiento correspondientes en GitHub.
Este es el tercer problema de seguridad o técnico importante relacionado directamente con la oferta de tokens que Harmony ha experimentado en los últimos años. En junio de 2022, su puente cross-chain Horizon sufrió un ataque, perdiendo activos por valor de aproximadamente 100 millones de dólares, y el FBI posteriormente atribuyó el incidente a un grupo de hackers relacionado con Corea del Norte. En diciembre de 2023, un bug en el sistema de staking provocó la creación errónea de aproximadamente 146.3 millones de tokens ONE, afectando a 74 direcciones, donde una sola dirección recibió más de 51 millones, y parte de estos tokens fueron transferidos posteriormente a exchanges. En ese momento, el equipo oficial lanzó urgentemente un parche y tomó medidas de seguimiento.
Desde la perspectiva del volumen del mercado, aunque este incidente causó una dilución significativa de la oferta y una volatilidad extrema en el precio, la escala absoluta de la pérdida es limitada. Antes del incidente, la capitalización de mercado de Harmony ya había caído a alrededor de 17 millones de dólares, y después del incidente disminuyó aún más a un nivel de aproximadamente 12 millones de dólares, evaporando alrededor de 5 millones de dólares en valor de mercado. En 2022, el TVL total de Harmony alcanzó un pico de más de 1.4 mil millones de dólares. Los últimos datos de DefiLlama muestran que su TVL ahora es de menos de 170,000 dólares.

Según el monitoreo de CertiK Alert, alrededor de las 4 p.m., la cantidad de tokens ONE creados anormalmente en la red Harmony superó los 3 billones (valorados en aproximadamente 2.34 mil millones de dólares), involucrando seis bloques anómalos.
En las primeras etapas, el atacante aprovechó la ocultación de datos de emisión en la interfaz de oferta total, y diferentes bloques se estaban procesando continuamente, por lo que la emisión inicial de 4 mil millones estaba lejos de ser el dato real.

La cuenta de X, BlockWatchdog, analizó este incidente indicando que el atacante aprovechó un grave error lógico en la verificación de recibos entre shards y la comprobación de firmas de Harmony, falsificando de una vez aproximadamente 3 billones de tokens.

Harmony es una cadena de fragmentos (sharding), y las transferencias de tokens entre diferentes shards requieren "recibos" como prueba. El atacante falsificó estos recibos, y los recibos indicaban:
Provenían de una época (epoch) muy antigua (la epoch 100, mientras que ahora estamos en más de 3000).
Las firmas estaban completamente vacías (firmas cero).
Se transferían desde una dirección muerta (0x00...dEaD).
Normalmente, el sistema debería rechazarlos directamente. Pero el sistema tenía dos vulnerabilidades: Primero, la comprobación de firmas estaba mal escrita. Al verificar "si hay suficientes firmas", el sistema solo miraba "cuántas personas hay en el comité", en lugar de "cuántas personas firmaron realmente". Resultado: siempre que el número de miembros del comité fuera ≥4, incluso con firmas vacías podía pasar. Es como si la cerradura de la puerta estuviera rota, cualquiera podía entrar empujando. En segundo lugar, la protección contra el doble uso tenía un fallo. El campo en el que el sistema se basaba para verificar "¿se ha usado ya este recibo?" en epochs antiguos era un campo que el atacante podía completar. Por lo tanto, el atacante podía reutilizar el mismo recibo falso repetidamente o eludir la verificación.
Con estas dos vulnerabilidades combinadas, el atacante pudo crear varios billones de tokens de una sola vez.
Al momento de cerrar esta edición, el equipo oficial aún no ha confirmado si finalmente se ejecutará un rollback de la red. Un rollback implicaría restaurar el estado de la cadena a un punto anterior al ataque, lo que en teoría podría eliminar parte del impacto de la creación ilegal, pero una vez que una gran cantidad de tokens ya hayan entrado en exchanges centralizados y completado transacciones, su efectividad práctica será significativamente limitada. Si los exchanges congelan efectivamente los fondos relacionados, el progreso de la adopción del parche entre los nodos validadores y el plan de manejo posterior para los tokens ya creados se convertirán en las variables clave de atención del mercado a corto plazo.
Harmony, como una cadena de capa 1 (Layer 1) clásica que originalmente se centró en alto rendimiento y bajas tarifas, ocupó una cierta posición en las narrativas de DeFi y cross-chain. Los incidentes de seguridad consecutivos, combinados con una contracción prolongada del valor de mercado, han reducido considerablemente su visibilidad en el mercado criptográfico actual.
Este incidente expone una vez más la fragilidad de los mecanismos de consenso y oferta en cadenas públicas de pequeña capitalización, y también recuerda a los participantes del mercado que deben examinar de manera más cuidadosa los registros de seguridad históricos y la actividad real en cadena al evaluar proyectos similares.





