Oferta aumenta 3 billones: el protocolo clásico Harmony recibe otro golpe mortal

marsbitPublicado a 2026-08-12Actualizado a 2026-08-12

Resumen

Un ataque hacker explotó una vulnerabilidad crítica en la red Harmony, permitiendo la falsificación y emisión ilegal de aproximadamente 3 billones de tokens ONE (valorados en unos 23.400 millones de dólares). Esto representa una enorme dilución de la oferta. El ataque, que aprovechó fallos lógicos en la verificación de firmas y la protección contra el doble gasto entre fragmentos (shards) de la red, provocó que el precio de ONE cayera alrededor de un 38% en 24 horas. El equipo de Harmony respondió desactivando el puente cross-chain, solicitando a los intercambios que congelen los fondos vinculados a las direcciones del atacante y lanzando un parche de software (v2026.1.1) para evitar nuevas emisiones ilegales. Sin embargo, gran parte de los tokens falsificados ya habían sido enviados a intercambios. La red está evaluando la opción de un rollback (retroceso), aunque su eficacia sería limitada si los tokens ya se han comercializado. Este es el tercer incidente grave de seguridad relacionado con la oferta de tokens de Harmony en los últimos años, después del ataque al puente Horizon en 2022 y un bug en el sistema de staking en 2023. El evento subraya la vulnerabilidad de las cadenas de capa 1 de baja capitalización y la importancia crucial de una auditoría de seguridad rigurosa.

Autor: Mahe, Foresight News

Los ataques de hackers se están convirtiendo en el "principal asesino" de los protocolos criptográficos.

El 12 de agosto, el usuario de X, Juiceberg, publicó un tuit indicando que, según los datos en cadena, el protocolo Harmony sufrió una explotación de vulnerabilidad. El atacante creó ilegalmente aproximadamente 4 mil millones de tokens ONE (valorados en más de 3 millones de dólares) a través de bloques vacíos, lo que representa el 26% de su oferta total. Alrededor de 2.8 mil millones de estos tokens se transfirieron rápidamente a exchanges durante la caída del precio, mientras que el endpoint de oferta total de Harmony no reflejó esta nueva emisión, lo que resultó en una discrepancia entre la oferta real en cadena y los datos públicos. El atacante aún mantiene en cadena alrededor de 115 millones de tokens (aproximadamente el 2.9% de la cantidad creada), mientras que la gran mayoría ya ha entrado en cuentas de exchanges, ya sea vendidos o almacenados en carteras de depósito.

Después de que se difundió la noticia, el precio de ONE cayó en picado desde $0.00118 hasta un mínimo de $0.00056, recuperándose actualmente a $0.00078, con una caída de casi el 38% en 24 horas.

Posteriormente, el equipo oficial de Harmony respondió en la plataforma X que están colaborando con el equipo y varios exchanges relevantes para bloquear y congelar los fondos involucrados; al mismo tiempo, están avanzando en el desarrollo de un parche de software y evaluando opciones de rollback de la red.

Luego, el equipo oficial publicó cuatro grupos de direcciones de carteras relacionadas, solicitando explícitamente a los exchanges que bloqueen y congelen los fondos rastreables hasta estas direcciones:

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

Alrededor de las 2 p.m., el equipo oficial anunció la suspensión del servicio del puente cross-chain bridge.harmony.one debido al incidente de seguridad y solicitó a todos los nodos validadores que actualizaran inmediatamente a la última versión del parche v2026.1.1. El equipo explicó que este parche puede evitar una creación ilegal adicional y se proporcionarán actualizaciones posteriores para manejar los tokens ya creados. Ya se pueden ver los registros de lanzamiento correspondientes en GitHub.

Este es el tercer problema de seguridad o técnico importante relacionado directamente con la oferta de tokens que Harmony ha experimentado en los últimos años. En junio de 2022, su puente cross-chain Horizon sufrió un ataque, perdiendo activos por valor de aproximadamente 100 millones de dólares, y el FBI posteriormente atribuyó el incidente a un grupo de hackers relacionado con Corea del Norte. En diciembre de 2023, un bug en el sistema de staking provocó la creación errónea de aproximadamente 146.3 millones de tokens ONE, afectando a 74 direcciones, donde una sola dirección recibió más de 51 millones, y parte de estos tokens fueron transferidos posteriormente a exchanges. En ese momento, el equipo oficial lanzó urgentemente un parche y tomó medidas de seguimiento.

Desde la perspectiva del volumen del mercado, aunque este incidente causó una dilución significativa de la oferta y una volatilidad extrema en el precio, la escala absoluta de la pérdida es limitada. Antes del incidente, la capitalización de mercado de Harmony ya había caído a alrededor de 17 millones de dólares, y después del incidente disminuyó aún más a un nivel de aproximadamente 12 millones de dólares, evaporando alrededor de 5 millones de dólares en valor de mercado. En 2022, el TVL total de Harmony alcanzó un pico de más de 1.4 mil millones de dólares. Los últimos datos de DefiLlama muestran que su TVL ahora es de menos de 170,000 dólares.

Según el monitoreo de CertiK Alert, alrededor de las 4 p.m., la cantidad de tokens ONE creados anormalmente en la red Harmony superó los 3 billones (valorados en aproximadamente 2.34 mil millones de dólares), involucrando seis bloques anómalos.

En las primeras etapas, el atacante aprovechó la ocultación de datos de emisión en la interfaz de oferta total, y diferentes bloques se estaban procesando continuamente, por lo que la emisión inicial de 4 mil millones estaba lejos de ser el dato real.

La cuenta de X, BlockWatchdog, analizó este incidente indicando que el atacante aprovechó un grave error lógico en la verificación de recibos entre shards y la comprobación de firmas de Harmony, falsificando de una vez aproximadamente 3 billones de tokens.

Harmony es una cadena de fragmentos (sharding), y las transferencias de tokens entre diferentes shards requieren "recibos" como prueba. El atacante falsificó estos recibos, y los recibos indicaban:

Provenían de una época (epoch) muy antigua (la epoch 100, mientras que ahora estamos en más de 3000).

Las firmas estaban completamente vacías (firmas cero).

Se transferían desde una dirección muerta (0x00...dEaD).

Normalmente, el sistema debería rechazarlos directamente. Pero el sistema tenía dos vulnerabilidades: Primero, la comprobación de firmas estaba mal escrita. Al verificar "si hay suficientes firmas", el sistema solo miraba "cuántas personas hay en el comité", en lugar de "cuántas personas firmaron realmente". Resultado: siempre que el número de miembros del comité fuera ≥4, incluso con firmas vacías podía pasar. Es como si la cerradura de la puerta estuviera rota, cualquiera podía entrar empujando. En segundo lugar, la protección contra el doble uso tenía un fallo. El campo en el que el sistema se basaba para verificar "¿se ha usado ya este recibo?" en epochs antiguos era un campo que el atacante podía completar. Por lo tanto, el atacante podía reutilizar el mismo recibo falso repetidamente o eludir la verificación.

Con estas dos vulnerabilidades combinadas, el atacante pudo crear varios billones de tokens de una sola vez.

Al momento de cerrar esta edición, el equipo oficial aún no ha confirmado si finalmente se ejecutará un rollback de la red. Un rollback implicaría restaurar el estado de la cadena a un punto anterior al ataque, lo que en teoría podría eliminar parte del impacto de la creación ilegal, pero una vez que una gran cantidad de tokens ya hayan entrado en exchanges centralizados y completado transacciones, su efectividad práctica será significativamente limitada. Si los exchanges congelan efectivamente los fondos relacionados, el progreso de la adopción del parche entre los nodos validadores y el plan de manejo posterior para los tokens ya creados se convertirán en las variables clave de atención del mercado a corto plazo.

Harmony, como una cadena de capa 1 (Layer 1) clásica que originalmente se centró en alto rendimiento y bajas tarifas, ocupó una cierta posición en las narrativas de DeFi y cross-chain. Los incidentes de seguridad consecutivos, combinados con una contracción prolongada del valor de mercado, han reducido considerablemente su visibilidad en el mercado criptográfico actual.

Este incidente expone una vez más la fragilidad de los mecanismos de consenso y oferta en cadenas públicas de pequeña capitalización, y también recuerda a los participantes del mercado que deben examinar de manera más cuidadosa los registros de seguridad históricos y la actividad real en cadena al evaluar proyectos similares.

Preguntas relacionadas

Q¿Cuál es el principal evento de seguridad descrito en el artículo sobre Harmony?

AEl artículo describe un ataque de explotación de vulnerabilidades en el protocolo Harmony, donde un atacante falsificó recibos para acuñar ilegalmente aproximadamente 3 billones de tokens ONE (equivalente a unos 23.4 mil millones de dólares), lo que supone un 26% de su oferta total. Esto causó una caída del 38% en el precio del token en 24 horas.

Q¿Qué acciones tomó el equipo de Harmony en respuesta al ataque?

AEl equipo oficial de Harmony respondió trabajando con varias casas de cambio para bloquear y congelar los fondos involucrados, desarrollando un parche de software (versión v2026.1.1) para prevenir más acuñaciones ilegales, suspendiendo el puente cross-chain bridge.harmony.one, y evaluando la opción de realizar un 'rollback' o reversión de la red a un estado anterior al ataque.

Q¿Cuáles fueron las dos vulnerabilidades técnicas clave que explotó el atacante según el análisis de BlockWatchdog?

ASegún el análisis de BlockWatchdog, el atacante explotó dos vulnerabilidades clave: 1) Un error en la verificación de firmas, donde el sistema solo verificaba el número total de miembros del comité en lugar de las firmas reales, permitiendo que transacciones con firmas vacías fueran aprobadas. 2) Un fallo en la protección contra el doble gasto (replay protection), donde los campos de verificación para recibos de épocas antiguas podían ser manipulados por el atacante, permitiendo reutilizar el mismo recibo falso repetidamente.

Q¿Cómo ha afectado este incidente de seguridad al valor de mercado (capitalización) y al TVL de Harmony?

AEl incidente causó una caída en la capitalización de mercado de Harmony desde aproximadamente 17 millones de dólares antes del evento hasta unos 12 millones de dólares después, una pérdida de unos 5 millones de dólares. Además, el TVL (Valor Total Bloqueado) de Harmony, que alguna vez alcanzó un pico de más de 1.4 mil millones de dólares en 2022, ahora se sitúa en menos de 170.000 dólares según DefiLlama, mostrando un declive significativo en su adopción y actividad.

QSegún el artículo, ¿cuáles han sido los principales problemas de seguridad previos que ha enfrentado Harmony?

AAdemás del ataque actual, Harmony ha enfrentado dos incidentes de seguridad principales previamente: En junio de 2022, su puente cross-chain Horizon fue atacado, resultando en una pérdida de aproximadamente 100 millones de dólares, atribuida por el FBI a un grupo hacker vinculado a Corea del Norte. En diciembre de 2023, un bug en su sistema de staking condujo a la acuñación errónea de unos 146.3 millones de tokens ONE, que fueron distribuidos a 74 direcciones, algunas de las cuales los enviaron a casas de cambio, requiriendo un parche de emergencia por parte del equipo.

Lecturas Relacionadas

ENS ha completado una 'revolución silenciosa' en sí mismo

La organización autónoma descentralizada (DAO) de ENS votó y ejecutó la propuesta "Next Era of ENS DAO", estableciendo una Fundación ENS con personalidad jurídica para representar al protocolo en el mundo real. La propuesta inicial generó controversia en junio, con críticas sobre la posible disolución del DAO y la transferencia de fondos. La versión final incluye concesiones clave: los 54,6 millones de tokens ENS del DAO permanecen bajo control de los titulares, con solo 1 millón asignado para salarios de la fundación bajo estrictas condiciones. Un fondo de dotación de 65 millones de dólares es gestionado por la junta directiva de la fundación, pero con un período de espera de 9 días para transacciones y supervisión del consejo de seguridad. La DAO conserva el poder para nombrar y destituir directores. La fundación abordará tareas que el DAO no puede realizar, como la participación en organismos tradicionales (ICANN, IETF, W3C) para promover el reconocimiento del dominio ".ens" y defender la marca ENS. Esto permite a ENS Labs centrarse en el desarrollo técnico, como ENSv2. La nueva estructura separa claramente las funciones: el protocolo (neutralidad), la fundación (operaciones y representación legal) y la empresa de desarrollo (ingeniería). Este cambio reconoce las limitaciones de la gobernanza basada únicamente en votación por tokens y busca un equilibrio entre descentralización y eficiencia operativa. Se considera un experimento crucial para el futuro de las DAO, donde la votación será menos frecuente pero más significativa, delegando la ejecución a una entidad profesional con controles y equilibrios.

marsbitHace 1 hora(s)

ENS ha completado una 'revolución silenciosa' en sí mismo

marsbitHace 1 hora(s)

"Le pillaron la fanfarronería": ZachXBT desveló la identidad de la estafadora que robó $5 millones a inversores en criptomonedas

La investigadora on-chain ZachXBT ha revelado la identidad de Tiffany Milanovich, una estadounidense vinculada a un grupo organizado que robó al menos 5 millones de dólares a propietarios de criptoactivos. La operación se basó en ingeniería social agresiva, no en hackeos técnicos. Las víctimas recibían correos de phishing falsos de intercambios conocidos alertando de acceso no autorizado, seguidos inmediatamente por una llamada de Milanovich haciéndose pasar por soporte. Su voz calmada contrastaba con el estrés del correo, logrando que inversores experimentados revelaran sus frases semilla en paneles de phishing, vaciando sus carteras. La arrogancia llevó a la caída del grupo. Milanovich grababa bromas crueles a las víctimas durante las llamadas y alardeaba en chats privados de Telegram, mostrando fajos de dinero y saldos de casas de apuestas como Shuffle, donde incluso apostaba fondos robados en tiempo real. También editó un video fingiendo ser dueña de una cartera caliente con grandes fondos. ZachXBT recopiló un extenso rastro digital: grabaciones, transacciones on-chain (incluyendo 631K DAI en una dirección vinculada a ella y fondos sin mover de un robo de 1.2 millones en Bitcoin y Ethereum), y comunicaciones. La propia Milanovich filtró una orden de registro de Connecticut y mencionó un vuelo reservado, afirmando que sus fondos estaban a salvo. La evidencia ha sido entregada a las autoridades estadounidenses. El caso ejemplifica una tendencia más amplia: en 2025, más de 1.800 millones de dólares se perdieron en el sector por fraudes, mayormente por ingeniería social, no por hackeos de protocolos. La irreversibilidad de las transacciones en cripto hace que el ataque psicológico sea definitivo en el momento de la firma.

cryptonews.ruHace 1 hora(s)

"Le pillaron la fanfarronería": ZachXBT desveló la identidad de la estafadora que robó $5 millones a inversores en criptomonedas

cryptonews.ruHace 1 hora(s)

Trading

Spot
活动图片