La masse monétaire explose de 3 000 milliards d'unités : Harmony, une blockchain historique, subit un coup fatal supplémentaire

marsbitPublié le 2026-08-12Dernière mise à jour le 2026-08-12

Résumé

**Résumé :** Le protocole Harmony, une blockchain de couche 1, a subi une grave attaque par exploit le 12 août. Des pirates ont abusé d'une faille logique dans la vérification des reçus et des signatures entre les fragments (shards) du réseau. Cette vulnérabilité leur a permis de créer frauduleusement environ **3 000 milliards de tokens ONE** (d'une valeur initiale estimée à 23,4 milliards de dollars) sur six blocs, diluant massivement l'offre totale. Près de 38 % de ces jetons ont été rapidement transférés vers des bourses. Suite à l'attaque, le prix du ONE a chuté de près de 38 % en 24 heures. L'équipe de Harmony a réagi en : coopérant avec des bourses pour geler les fonds concernés, publiant un correctif logiciel (v2026.1.1) pour empêcher de nouvelles créations illégales, suspendant son pont principal et envisageant une option de retour en arrière du réseau (rollback). Cet incident marque le troisième problème majeur de sécurité lié à l'offre de jetons pour Harmony depuis 2022, après le piratage de son pont Horizon (perte de ~100 millions de dollars) et un bug dans son système de staking fin 2023. La valeur totale verrouillée (TVL) sur Harmony, qui avait atteint un pic de plus de 1,4 milliard de dollars en 2022, s'élève désormais à moins de 170 000 dollars, soulignant son déclin significatif. L'événement met en lumière la vulnérabilité persistante des blockchains à faible capitalisation face aux attaques sur leurs mécanismes de consensus et d'offre.

Rédacteur : Mahe, Foresight News

Les piratages sont en passe de devenir le "tueur numéro un" des protocoles cryptographiques.

Le 12 août, l'utilisateur X Juiceberg a tweeté, sur la base de données on-chain, que le protocole Harmony avait été victime d'une exploitation de vulnérabilité. L'attaquant a illégalement frappé environ 40 milliards de jetons ONE (d'une valeur d'environ plus de 3 millions de dollars), représentant 26 % de son offre totale, via des blocs vides. Environ 28 milliards de ces jetons ont été rapidement transférés vers des plateformes d'échange pendant la chute brutale des prix. Par ailleurs, le point d'extrémité de l'offre totale de Harmony n'a pas reflété cette émission supplémentaire de jetons, entraînant un écart entre l'offre on-chain réelle et les données publiques. L'attaquant détient encore sur la chaîne environ 115 millions de jetons (soit environ 2,9 % de la quantité frappée), le reste étant entré dans des comptes d'échange, soit déjà vendu, soit stocké dans des portefeuilles de dépôt.

Après l'annonce de cette nouvelle, le prix du ONE est passé de 0,00118 $ pour chuter jusqu'à 0,00056 $, avant de remonter à 0,00078 $, enregistrant une baisse de près de 38 % en 24 heures.

L'équipe officielle de Harmony a ensuite répondu en retweetant sur X, déclarant travailler avec son équipe et plusieurs plateformes d'échange concernées pour bloquer et geler les fonds impliqués ; tout en avançant le développement d'un correctif logiciel et en évaluant les options de remontée (rollback) du réseau.

Plus tard, l'équipe a publié quatre groupes d'adresses de portefeuille concernés, demandant explicitement aux plateformes d'échange de bloquer et geler les fonds remontant à ces adresses :

  • one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
  • one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
  • one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
  • one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy

Vers 14h, l'équipe a annoncé la suspension du service du pont inter-chaînes bridge.harmony.one en raison de l'incident de sécurité, et a demandé à tous les validateurs de mettre à niveau immédiatement vers la dernière version du correctif v2026.1.1. Selon l'explication officielle, ce correctif empêche toute nouvelle frappe illégale, et une mise à jour ultérieure sera publiée pour traiter les jetons déjà frappés. L'enregistrement de publication correspondant est déjà visible sur GitHub.

Il s'agit de la troisième fois en quelques années que Harmony rencontre un problème majeur de sécurité ou technique directement lié à son offre de jetons. En juin 2022, son pont Horizon avait été attaqué, entraînant une perte d'environ 100 millions de dollars d'actifs, incident que le FBI américain a ultérieurement attribué à un groupe de pirates lié à la Corée du Nord. En décembre 2023, un bug dans le système de staking a conduit à la frappe erronée d'environ 146,3 millions de ONE, touchant 74 adresses, dont une a reçu plus de 51 millions de jetons. Une partie de ces jetons a ensuite été transférée vers des plateformes d'échange, et l'équipe avait alors publié d'urgence un correctif et pris des mesures de suivi.

Du point de vue du volume du marché, bien que cet incident ait provoqué une dilution significative de l'offre et une volatilité extrême des prix, l'ampleur absolue des pertes est limitée. Avant l'incident, la capitalisation boursière de Harmony était déjà tombée à environ 17 millions de dollars, et après l'incident, elle est retombée à un niveau d'environ 12 millions de dollars, soit une évaporation d'environ 5 millions de dollars de capitalisation. En 2022, le TVL total de Harmony avait atteint un pic de plus de 1,4 milliard de dollars. Les dernières données de DefiLlama montrent que son TVL n'est plus que d'environ 170 000 dollars.

Selon le suivi de CertiK Alert, jusqu'à environ 16h, le nombre de jetons ONE frappés anormalement sur le réseau Harmony dépassait les 3 000 milliards (d'une valeur d'environ 2,34 milliards de dollars), impliquant six blocs anormaux.

L'attaquant avait initialement exploité le fait que l'interface de l'offre totale masquait les données d'émission supplémentaire, et que différents blocs étaient minés successivement. Ainsi, les 40 milliards initiaux rapportés étaient loin d'être les chiffres réels.

Le compte X BlockWatchdog a analysé l'incident, indiquant que l'attaquant avait exploité une grave erreur logique dans la vérification des reçus et des signatures entre les fragments (shards) de Harmony, fabriquant d'un coup environ 3 000 milliards de jetons.

Harmony est une blockchain à fragments (sharding). Les transferts de jetons entre différents fragments nécessitent un "reçu" pour prouver la transaction. Le pirate a falsifié ce type de reçu, avec les caractéristiques suivantes :

Provenant d'une ère (epoch) très ancienne (la 100ème ère, alors que nous en sommes actuellement à plus de 3000).

Les signatures étaient toutes vides (signatures nulles).

Émanant d'une adresse morte (0x00...dEaD).

Normalement, le système aurait dû rejeter cela directement. Mais il présente deux vulnérabilités : Premièrement, la vérification des signatures était incorrecte. Lorsque le système vérifie "si un nombre suffisant de personnes a signé", il ne regarde que "combien de personnes composent le comité", et non "combien ont réellement signé". Résultat : tant que le comité compte ≥ 4 membres, même avec toutes les signatures vides, la vérification passe. C'est comme si la serrure était cassée, on peut entrer en poussant simplement. Deuxièmement, la protection contre la réutilisation (anti-replay) présente une faille. Lorsqu'il s'agit d'une ancienne ère, le champ utilisé par le système pour vérifier "ce reçu a-t-il déjà été utilisé ?" peut être rempli par l'attaquant lui-même. Ainsi, l'attaquant peut réutiliser le même faux reçu ou contourner la vérification.

Ces deux vulnérabilités combinées ont permis à l'attaquant de créer plusieurs milliers de milliards de jetons en une seule fois.

Au moment de la rédaction, l'équipe n'a pas encore confirmé si elle procédera finalement à un rollback du réseau. Un rollback signifierait restaurer l'état de la chaîne à un point précédant l'attaque, ce qui pourrait en théorie effacer une partie des effets de la frappe illégale. Cependant, une fois qu'un grand nombre de jetons sont entrés dans des plateformes d'échange centralisées et que des transactions ont été effectuées, son efficacité pratique sera considérablement limitée. Les points d'attention principaux du marché à court terme seront : l'efficacité avec laquelle les plateformes d'échange gèleront les fonds concernés, la progression de l'adoption du correctif parmi les validateurs, et le plan de traitement ultérieur des jetons déjà frappés.

Harmony, en tant que blockchain de couche 1 (Layer 1) historique axée sur les hautes performances et les faibles frais, avait occupé une certaine place dans les récits DeFi et inter-chaînes. Des incidents de sécurité répétés, combinés à un effritement prolongé de sa capitalisation, ont considérablement réduit son niveau d'attention sur le marché cryptographique actuel.

Cet incident met une nouvelle fois en lumière la fragilité des mécanismes de consensus et d'offre des blockchains à faible capitalisation boursière, et rappelle aux participants du marché qu'ils doivent examiner avec plus de prudence les antécédents en matière de sécurité et l'activité réelle on-chain de projets similaires lors de leur évaluation.

Questions liées

QQuel a été l'événement majeur qui a frappé la blockchain Harmony le 12 août ?

ALa blockchain Harmony a été victime d'une exploitation de vulnérabilité le 12 août. Un attaquant a frauduleusement frappé environ 3 000 milliards de jetons ONE (d'une valeur d'environ 23,4 milliards de dollars), ce qui représente environ 26% de son offre totale. Cela a provoqué une chute brutale du prix du jeton.

QQuelles actions l'équipe de Harmony a-t-elle entreprises immédiatement après l'attaque ?

AL'équipe de Harmony a : 1) Collaboré avec des bourses pour bloquer et geler les fonds liés à l'attaque ; 2) Développé et publié un correctif logiciel (v2026.1.1) pour empêcher de nouvelles fraudes ; 3) Suspendu les services du pont cross-chain (bridge.harmony.one) ; 4) Exigé que tous les nœuds de validation mettent à niveau vers le dernier correctif ; 5) Évalué l'option d'un rollback du réseau.

QComment l'attaquant a-t-il techniquement réussi à créer ces jetons ?

AL'attaquant a exploité deux vulnérabilités logiques graves dans la vérification des reçus cross-shard et la vérification des signatures. Le système vérifiait incorrectement le nombre de signatures (en le comparant au nombre total de membres du comité plutôt qu'au nombre réel de signatures). Combiné à une faille dans la protection contre la réutilisation des reçus, cela a permis à l'attaquant de forger des reçus avec des signatures vides et de les utiliser à plusieurs reprises pour créer des billions de jetons à partir d'une adresse morte.

QQuel est l'impact historique de cet incident pour le projet Harmony ?

ACet incident est le troisième problème de sécurité ou technique majeur lié à l'offre de jetons de Harmony. En juin 2022, son pont Horizon a été attaqué, entraînant une perte d'environ 100 millions de dollars. En décembre 2023, un bug dans le système de staking a conduit à la frappe erronée d'environ 146,3 millions de jetons ONE. Ces événements successifs ont fortement érodé la confiance et la valeur du projet, avec une capitalisation passée de plus de 1,4 milliard de dollars de TVL à moins de 17 millions de dollars.

QQuels sont les principaux défis et incertitudes après cette attaque ?

ALes principaux défis sont : 1) La décision finale de procéder ou non à un rollback du réseau, dont l'efficacité est limitée si les jetons ont déjà été vendus sur des bourses centralisées ; 2) L'efficacité du gel des fonds par les bourses ; 3) Le taux d'adoption du correctif par les nœuds de validation ; 4) Le plan pour traiter les jetons déjà frauduleusement créés. Ces facteurs détermineront la stabilité future du réseau et la confiance des investisseurs.

Lectures associées

ENS a accompli une « révolution silencieuse » de lui-même

L'ENS DAO a voté et mis en œuvre la proposition « Next Era of ENS DAO », établissant une fondation légale pour représenter le protocole de nommage dans le monde réel. Cette décision fait suite à des débats communautaires intenses en juin, où des craintes étaient exprimées quant à une possible centralisation et à la gestion du trésor de près de 500 millions de dollars. La version finale approuvée apporte des garanties significatives : les 54,6 millions de jetons ENS (54,6% de l'offre) restent sous le contrôle direct de la DAO. Une allocation unique de 1 million d'ENS est prévue pour les salaires de la fondation, avec des restrictions d'utilisation. Le portefeuille opérationnel (environ 16 millions de dollars) demeure également sous la gouvernance de la DAO. Un fonds de dotation d'environ 65 millions de dollars est confié au conseil d'administration de la fondation, mais avec des garde-fous : un délai de 9 jours pour toutes les transactions (pouvant être opposé par un Conseil de Sécurité), un plafond de dépenses initial et des audits annuels obligatoires. Les membres de la DAO conservent le pouvoir ultime de nommer et de révoquer les administrateurs. La fondation, dirigée par un conseil de cinq membres (dont le fondateur Nick Johnson et des directeurs indépendants), aura pour mandat de gérer les engagements externes que la DAO ne peut assumer : représentation auprès d'organismes comme l'ICANN, défense des marques, gestion des subventions et stratégie à long terme. Cela permettra à ENS Labs, la société de développement, de se concentrer sur le produit, notamment ENSv2. Cette restructuration reconnaît les limites de la gouvernance par vote tokenisé pour les tâches opérationnelles, en cherchant un équilibre entre la neutralité décentralisée du protocole et l'efficacité exécutive nécessaire dans le monde physique. L'ENS tente ainsi de montrer qu'une infrastructure Internet essentielle peut être à la fois crédible, neutre et efficacement représentée. Le succès de cette expérience sera un référentiel pour tout le secteur des DAO.

marsbitIl y a 1 h

ENS a accompli une « révolution silencieuse » de lui-même

marsbitIl y a 1 h

«Elle s'est grillée par sa frime» : ZachXBT révèle l'identité de l'escroqueresse ayant volé 5 millions de dollars aux investisseurs en cryptomonnaie

L'investigateur on-chain ZachXBT a révélé l'identité de l'Américaine Tiffany Milanovich, membre d'un groupe organisé ayant dérobé au moins 5 millions de dollars via une ingénierie sociale agressive, et non par des failles techniques. Leur méthode : envoyer de faux e-mails d'alerte imitant des plateformes légitimes, puis appeler les victimes paniquées. Milanovich, se faisant passer pour un agent du support, les guidait pour qu'elles saisissent elles-mêmes leurs phrases de récupération (seed phrases) sur de faux sites. L'argent était ensuite intégralement siphonné. Son besoin de se vanter a conduit à sa perte. Elle enregistrait des appels moqueurs avec les victimes, partageait des preuves de ses gains (liasses d'argent, soldes de casinos en ligne comme Shuffle) et des vidéos truquées dans des chats Telegram privés. Une querelle avec un autre escroc, John Daghita, a également conduit à la divulgation de son nom. ZachXBT a pu relier ces éléments numériques à ses activités on-chain, traçant par exemple des fonds volés convertis en Monero puis en DAI. Malgré l'utilisation de crypto-monnaies anonymes, Milanovich a laissé une trace numérique considérable (écoutes, captures d'écran, correspondances), incluant même un mandat de perquisition du Connecticut. Toutes ces preuves ont été transmises aux autorités américaines, rendant des poursuites judiciaires très probables. Cette affaire illustre un changement majeur des menaces dans la crypto : le risque principal ne vient plus des bugs techniques mais de la manipulation psychologique. Les données montrent qu'en 2025, la majorité des pertes dues à la fraude étaient liées à l'ingénierie sociale. Une fois la transaction crypto signée sous la manipulation, elle est irréversible, ce qui rend ces attaques particulièrement critiques.

cryptonews.ruIl y a 1 h

«Elle s'est grillée par sa frime» : ZachXBT révèle l'identité de l'escroqueresse ayant volé 5 millions de dollars aux investisseurs en cryptomonnaie

cryptonews.ruIl y a 1 h

Trading

Spot
活动图片