La masse monétaire explose de 3 000 milliards d'unités : Harmony, une blockchain historique, subit un coup fatal supplémentaire

marsbitPublié le 2026-08-12Dernière mise à jour le 2026-08-12

Résumé

**Résumé :** Le protocole Harmony, une blockchain de couche 1, a subi une grave attaque par exploit le 12 août. Des pirates ont abusé d'une faille logique dans la vérification des reçus et des signatures entre les fragments (shards) du réseau. Cette vulnérabilité leur a permis de créer frauduleusement environ **3 000 milliards de tokens ONE** (d'une valeur initiale estimée à 23,4 milliards de dollars) sur six blocs, diluant massivement l'offre totale. Près de 38 % de ces jetons ont été rapidement transférés vers des bourses. Suite à l'attaque, le prix du ONE a chuté de près de 38 % en 24 heures. L'équipe de Harmony a réagi en : coopérant avec des bourses pour geler les fonds concernés, publiant un correctif logiciel (v2026.1.1) pour empêcher de nouvelles créations illégales, suspendant son pont principal et envisageant une option de retour en arrière du réseau (rollback). Cet incident marque le troisième problème majeur de sécurité lié à l'offre de jetons pour Harmony depuis 2022, après le piratage de son pont Horizon (perte de ~100 millions de dollars) et un bug dans son système de staking fin 2023. La valeur totale verrouillée (TVL) sur Harmony, qui avait atteint un pic de plus de 1,4 milliard de dollars en 2022, s'élève désormais à moins de 170 000 dollars, soulignant son déclin significatif. L'événement met en lumière la vulnérabilité persistante des blockchains à faible capitalisation face aux attaques sur leurs mécanismes de consensus et d'offre.

Rédacteur : Mahe, Foresight News

Les piratages sont en passe de devenir le "tueur numéro un" des protocoles cryptographiques.

Le 12 août, l'utilisateur X Juiceberg a tweeté, sur la base de données on-chain, que le protocole Harmony avait été victime d'une exploitation de vulnérabilité. L'attaquant a illégalement frappé environ 40 milliards de jetons ONE (d'une valeur d'environ plus de 3 millions de dollars), représentant 26 % de son offre totale, via des blocs vides. Environ 28 milliards de ces jetons ont été rapidement transférés vers des plateformes d'échange pendant la chute brutale des prix. Par ailleurs, le point d'extrémité de l'offre totale de Harmony n'a pas reflété cette émission supplémentaire de jetons, entraînant un écart entre l'offre on-chain réelle et les données publiques. L'attaquant détient encore sur la chaîne environ 115 millions de jetons (soit environ 2,9 % de la quantité frappée), le reste étant entré dans des comptes d'échange, soit déjà vendu, soit stocké dans des portefeuilles de dépôt.

Après l'annonce de cette nouvelle, le prix du ONE est passé de 0,00118 $ pour chuter jusqu'à 0,00056 $, avant de remonter à 0,00078 $, enregistrant une baisse de près de 38 % en 24 heures.

L'équipe officielle de Harmony a ensuite répondu en retweetant sur X, déclarant travailler avec son équipe et plusieurs plateformes d'échange concernées pour bloquer et geler les fonds impliqués ; tout en avançant le développement d'un correctif logiciel et en évaluant les options de remontée (rollback) du réseau.

Plus tard, l'équipe a publié quatre groupes d'adresses de portefeuille concernés, demandant explicitement aux plateformes d'échange de bloquer et geler les fonds remontant à ces adresses :

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

Vers 14h, l'équipe a annoncé la suspension du service du pont inter-chaînes bridge.harmony.one en raison de l'incident de sécurité, et a demandé à tous les validateurs de mettre à niveau immédiatement vers la dernière version du correctif v2026.1.1. Selon l'explication officielle, ce correctif empêche toute nouvelle frappe illégale, et une mise à jour ultérieure sera publiée pour traiter les jetons déjà frappés. L'enregistrement de publication correspondant est déjà visible sur GitHub.

Il s'agit de la troisième fois en quelques années que Harmony rencontre un problème majeur de sécurité ou technique directement lié à son offre de jetons. En juin 2022, son pont Horizon avait été attaqué, entraînant une perte d'environ 100 millions de dollars d'actifs, incident que le FBI américain a ultérieurement attribué à un groupe de pirates lié à la Corée du Nord. En décembre 2023, un bug dans le système de staking a conduit à la frappe erronée d'environ 146,3 millions de ONE, touchant 74 adresses, dont une a reçu plus de 51 millions de jetons. Une partie de ces jetons a ensuite été transférée vers des plateformes d'échange, et l'équipe avait alors publié d'urgence un correctif et pris des mesures de suivi.

Du point de vue du volume du marché, bien que cet incident ait provoqué une dilution significative de l'offre et une volatilité extrême des prix, l'ampleur absolue des pertes est limitée. Avant l'incident, la capitalisation boursière de Harmony était déjà tombée à environ 17 millions de dollars, et après l'incident, elle est retombée à un niveau d'environ 12 millions de dollars, soit une évaporation d'environ 5 millions de dollars de capitalisation. En 2022, le TVL total de Harmony avait atteint un pic de plus de 1,4 milliard de dollars. Les dernières données de DefiLlama montrent que son TVL n'est plus que d'environ 170 000 dollars.

Selon le suivi de CertiK Alert, jusqu'à environ 16h, le nombre de jetons ONE frappés anormalement sur le réseau Harmony dépassait les 3 000 milliards (d'une valeur d'environ 2,34 milliards de dollars), impliquant six blocs anormaux.

L'attaquant avait initialement exploité le fait que l'interface de l'offre totale masquait les données d'émission supplémentaire, et que différents blocs étaient minés successivement. Ainsi, les 40 milliards initiaux rapportés étaient loin d'être les chiffres réels.

Le compte X BlockWatchdog a analysé l'incident, indiquant que l'attaquant avait exploité une grave erreur logique dans la vérification des reçus et des signatures entre les fragments (shards) de Harmony, fabriquant d'un coup environ 3 000 milliards de jetons.

Harmony est une blockchain à fragments (sharding). Les transferts de jetons entre différents fragments nécessitent un "reçu" pour prouver la transaction. Le pirate a falsifié ce type de reçu, avec les caractéristiques suivantes :

Provenant d'une ère (epoch) très ancienne (la 100ème ère, alors que nous en sommes actuellement à plus de 3000).

Les signatures étaient toutes vides (signatures nulles).

Émanant d'une adresse morte (0x00...dEaD).

Normalement, le système aurait dû rejeter cela directement. Mais il présente deux vulnérabilités : Premièrement, la vérification des signatures était incorrecte. Lorsque le système vérifie "si un nombre suffisant de personnes a signé", il ne regarde que "combien de personnes composent le comité", et non "combien ont réellement signé". Résultat : tant que le comité compte ≥ 4 membres, même avec toutes les signatures vides, la vérification passe. C'est comme si la serrure était cassée, on peut entrer en poussant simplement. Deuxièmement, la protection contre la réutilisation (anti-replay) présente une faille. Lorsqu'il s'agit d'une ancienne ère, le champ utilisé par le système pour vérifier "ce reçu a-t-il déjà été utilisé ?" peut être rempli par l'attaquant lui-même. Ainsi, l'attaquant peut réutiliser le même faux reçu ou contourner la vérification.

Ces deux vulnérabilités combinées ont permis à l'attaquant de créer plusieurs milliers de milliards de jetons en une seule fois.

Au moment de la rédaction, l'équipe n'a pas encore confirmé si elle procédera finalement à un rollback du réseau. Un rollback signifierait restaurer l'état de la chaîne à un point précédant l'attaque, ce qui pourrait en théorie effacer une partie des effets de la frappe illégale. Cependant, une fois qu'un grand nombre de jetons sont entrés dans des plateformes d'échange centralisées et que des transactions ont été effectuées, son efficacité pratique sera considérablement limitée. Les points d'attention principaux du marché à court terme seront : l'efficacité avec laquelle les plateformes d'échange gèleront les fonds concernés, la progression de l'adoption du correctif parmi les validateurs, et le plan de traitement ultérieur des jetons déjà frappés.

Harmony, en tant que blockchain de couche 1 (Layer 1) historique axée sur les hautes performances et les faibles frais, avait occupé une certaine place dans les récits DeFi et inter-chaînes. Des incidents de sécurité répétés, combinés à un effritement prolongé de sa capitalisation, ont considérablement réduit son niveau d'attention sur le marché cryptographique actuel.

Cet incident met une nouvelle fois en lumière la fragilité des mécanismes de consensus et d'offre des blockchains à faible capitalisation boursière, et rappelle aux participants du marché qu'ils doivent examiner avec plus de prudence les antécédents en matière de sécurité et l'activité réelle on-chain de projets similaires lors de leur évaluation.

Questions liées

QQuel a été l'événement majeur qui a frappé la blockchain Harmony le 12 août ?

ALa blockchain Harmony a été victime d'une exploitation de vulnérabilité le 12 août. Un attaquant a frauduleusement frappé environ 3 000 milliards de jetons ONE (d'une valeur d'environ 23,4 milliards de dollars), ce qui représente environ 26% de son offre totale. Cela a provoqué une chute brutale du prix du jeton.

QQuelles actions l'équipe de Harmony a-t-elle entreprises immédiatement après l'attaque ?

AL'équipe de Harmony a : 1) Collaboré avec des bourses pour bloquer et geler les fonds liés à l'attaque ; 2) Développé et publié un correctif logiciel (v2026.1.1) pour empêcher de nouvelles fraudes ; 3) Suspendu les services du pont cross-chain (bridge.harmony.one) ; 4) Exigé que tous les nœuds de validation mettent à niveau vers le dernier correctif ; 5) Évalué l'option d'un rollback du réseau.

QComment l'attaquant a-t-il techniquement réussi à créer ces jetons ?

AL'attaquant a exploité deux vulnérabilités logiques graves dans la vérification des reçus cross-shard et la vérification des signatures. Le système vérifiait incorrectement le nombre de signatures (en le comparant au nombre total de membres du comité plutôt qu'au nombre réel de signatures). Combiné à une faille dans la protection contre la réutilisation des reçus, cela a permis à l'attaquant de forger des reçus avec des signatures vides et de les utiliser à plusieurs reprises pour créer des billions de jetons à partir d'une adresse morte.

QQuel est l'impact historique de cet incident pour le projet Harmony ?

ACet incident est le troisième problème de sécurité ou technique majeur lié à l'offre de jetons de Harmony. En juin 2022, son pont Horizon a été attaqué, entraînant une perte d'environ 100 millions de dollars. En décembre 2023, un bug dans le système de staking a conduit à la frappe erronée d'environ 146,3 millions de jetons ONE. Ces événements successifs ont fortement érodé la confiance et la valeur du projet, avec une capitalisation passée de plus de 1,4 milliard de dollars de TVL à moins de 17 millions de dollars.

QQuels sont les principaux défis et incertitudes après cette attaque ?

ALes principaux défis sont : 1) La décision finale de procéder ou non à un rollback du réseau, dont l'efficacité est limitée si les jetons ont déjà été vendus sur des bourses centralisées ; 2) L'efficacité du gel des fonds par les bourses ; 3) Le taux d'adoption du correctif par les nœuds de validation ; 4) Le plan pour traiter les jetons déjà frauduleusement créés. Ces facteurs détermineront la stabilité future du réseau et la confiance des investisseurs.

Lectures associées

Le Bitcoin Policy Institute appelle les développeurs d'IA à donner aux défenseurs des infrastructures crypto un accès aux modèles avancés

Le Bitcoin Policy Institute (BPI) a lancé un appel aux développeurs d'intelligence artificielle (IA) de pointe, les exhortant à fournir un accès privilégié à leurs modèles les plus avancés aux équipes chargées de sécuriser l'infrastructure cryptographique open-source. Les analystes du BPI estiment que ces systèmes d'IA, capables d'analyser d'immenses bases de code et d'identifier des vulnérabilités, pourraient transformer la recherche en sécurité, mais aussi les cyberattaques. Ils craignent que ces capacités ne soient d'abord exploitées par des acteurs malveillants, exposant à un risque accru les portefeuilles, les bibliothèques cryptographiques, les logiciels de nœuds, les bourses et les réseaux de paiement qui gèrent des milliers de milliards de dollars en actifs numériques. Le BPI souligne un déséquilibre d'accès : tandis que les laboratoires d'IA et leurs partenaires bénéficient en premier de ces outils, des développeurs essentiels comme ceux de Bitcoin Core en sont exclus. L'institut propose la création de programmes d'accès de confiance permanents, offrant aux chercheurs et développeurs qualifiés un accès anticipé et supervisé aux modèles puissants, des ressources de calcul suffisantes, des environnements sécurisés pour l'analyse de code privé, et des canaux directs pour la divulgation des vulnérabilités. L'objectif est de permettre aux défenseurs de l'écosystème open-source de corriger les failles avant qu'elles ne soient exploitées. Le BPI encourage également l'industrie cryptographique à aider les laboratoires d'IA à identifier les participants fiables à ces programmes et à coordonner les réponses aux menaces.

cryptonews.ruIl y a 5 mins

Le Bitcoin Policy Institute appelle les développeurs d'IA à donner aux défenseurs des infrastructures crypto un accès aux modèles avancés

cryptonews.ruIl y a 5 mins

Trading

Spot
活动图片