Rédacteur : Mahe, Foresight News
Les piratages sont en passe de devenir le "tueur numéro un" des protocoles cryptographiques.
Le 12 août, l'utilisateur X Juiceberg a tweeté, sur la base de données on-chain, que le protocole Harmony avait été victime d'une exploitation de vulnérabilité. L'attaquant a illégalement frappé environ 40 milliards de jetons ONE (d'une valeur d'environ plus de 3 millions de dollars), représentant 26 % de son offre totale, via des blocs vides. Environ 28 milliards de ces jetons ont été rapidement transférés vers des plateformes d'échange pendant la chute brutale des prix. Par ailleurs, le point d'extrémité de l'offre totale de Harmony n'a pas reflété cette émission supplémentaire de jetons, entraînant un écart entre l'offre on-chain réelle et les données publiques. L'attaquant détient encore sur la chaîne environ 115 millions de jetons (soit environ 2,9 % de la quantité frappée), le reste étant entré dans des comptes d'échange, soit déjà vendu, soit stocké dans des portefeuilles de dépôt.
Après l'annonce de cette nouvelle, le prix du ONE est passé de 0,00118 $ pour chuter jusqu'à 0,00056 $, avant de remonter à 0,00078 $, enregistrant une baisse de près de 38 % en 24 heures.

L'équipe officielle de Harmony a ensuite répondu en retweetant sur X, déclarant travailler avec son équipe et plusieurs plateformes d'échange concernées pour bloquer et geler les fonds impliqués ; tout en avançant le développement d'un correctif logiciel et en évaluant les options de remontée (rollback) du réseau.
Plus tard, l'équipe a publié quatre groupes d'adresses de portefeuille concernés, demandant explicitement aux plateformes d'échange de bloquer et geler les fonds remontant à ces adresses :
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- one1a5hur07z5vtvzhr35zkw8tfqedemkz8t88xgd7
- one1h56hkxmua0uzfv07fu04cudvtrl35u96pq47vy
Vers 14h, l'équipe a annoncé la suspension du service du pont inter-chaînes bridge.harmony.one en raison de l'incident de sécurité, et a demandé à tous les validateurs de mettre à niveau immédiatement vers la dernière version du correctif v2026.1.1. Selon l'explication officielle, ce correctif empêche toute nouvelle frappe illégale, et une mise à jour ultérieure sera publiée pour traiter les jetons déjà frappés. L'enregistrement de publication correspondant est déjà visible sur GitHub.
Il s'agit de la troisième fois en quelques années que Harmony rencontre un problème majeur de sécurité ou technique directement lié à son offre de jetons. En juin 2022, son pont Horizon avait été attaqué, entraînant une perte d'environ 100 millions de dollars d'actifs, incident que le FBI américain a ultérieurement attribué à un groupe de pirates lié à la Corée du Nord. En décembre 2023, un bug dans le système de staking a conduit à la frappe erronée d'environ 146,3 millions de ONE, touchant 74 adresses, dont une a reçu plus de 51 millions de jetons. Une partie de ces jetons a ensuite été transférée vers des plateformes d'échange, et l'équipe avait alors publié d'urgence un correctif et pris des mesures de suivi.
Du point de vue du volume du marché, bien que cet incident ait provoqué une dilution significative de l'offre et une volatilité extrême des prix, l'ampleur absolue des pertes est limitée. Avant l'incident, la capitalisation boursière de Harmony était déjà tombée à environ 17 millions de dollars, et après l'incident, elle est retombée à un niveau d'environ 12 millions de dollars, soit une évaporation d'environ 5 millions de dollars de capitalisation. En 2022, le TVL total de Harmony avait atteint un pic de plus de 1,4 milliard de dollars. Les dernières données de DefiLlama montrent que son TVL n'est plus que d'environ 170 000 dollars.

Selon le suivi de CertiK Alert, jusqu'à environ 16h, le nombre de jetons ONE frappés anormalement sur le réseau Harmony dépassait les 3 000 milliards (d'une valeur d'environ 2,34 milliards de dollars), impliquant six blocs anormaux.
L'attaquant avait initialement exploité le fait que l'interface de l'offre totale masquait les données d'émission supplémentaire, et que différents blocs étaient minés successivement. Ainsi, les 40 milliards initiaux rapportés étaient loin d'être les chiffres réels.

Le compte X BlockWatchdog a analysé l'incident, indiquant que l'attaquant avait exploité une grave erreur logique dans la vérification des reçus et des signatures entre les fragments (shards) de Harmony, fabriquant d'un coup environ 3 000 milliards de jetons.

Harmony est une blockchain à fragments (sharding). Les transferts de jetons entre différents fragments nécessitent un "reçu" pour prouver la transaction. Le pirate a falsifié ce type de reçu, avec les caractéristiques suivantes :
Provenant d'une ère (epoch) très ancienne (la 100ème ère, alors que nous en sommes actuellement à plus de 3000).
Les signatures étaient toutes vides (signatures nulles).
Émanant d'une adresse morte (0x00...dEaD).
Normalement, le système aurait dû rejeter cela directement. Mais il présente deux vulnérabilités : Premièrement, la vérification des signatures était incorrecte. Lorsque le système vérifie "si un nombre suffisant de personnes a signé", il ne regarde que "combien de personnes composent le comité", et non "combien ont réellement signé". Résultat : tant que le comité compte ≥ 4 membres, même avec toutes les signatures vides, la vérification passe. C'est comme si la serrure était cassée, on peut entrer en poussant simplement. Deuxièmement, la protection contre la réutilisation (anti-replay) présente une faille. Lorsqu'il s'agit d'une ancienne ère, le champ utilisé par le système pour vérifier "ce reçu a-t-il déjà été utilisé ?" peut être rempli par l'attaquant lui-même. Ainsi, l'attaquant peut réutiliser le même faux reçu ou contourner la vérification.
Ces deux vulnérabilités combinées ont permis à l'attaquant de créer plusieurs milliers de milliards de jetons en une seule fois.
Au moment de la rédaction, l'équipe n'a pas encore confirmé si elle procédera finalement à un rollback du réseau. Un rollback signifierait restaurer l'état de la chaîne à un point précédant l'attaque, ce qui pourrait en théorie effacer une partie des effets de la frappe illégale. Cependant, une fois qu'un grand nombre de jetons sont entrés dans des plateformes d'échange centralisées et que des transactions ont été effectuées, son efficacité pratique sera considérablement limitée. Les points d'attention principaux du marché à court terme seront : l'efficacité avec laquelle les plateformes d'échange gèleront les fonds concernés, la progression de l'adoption du correctif parmi les validateurs, et le plan de traitement ultérieur des jetons déjà frappés.
Harmony, en tant que blockchain de couche 1 (Layer 1) historique axée sur les hautes performances et les faibles frais, avait occupé une certaine place dans les récits DeFi et inter-chaînes. Des incidents de sécurité répétés, combinés à un effritement prolongé de sa capitalisation, ont considérablement réduit son niveau d'attention sur le marché cryptographique actuel.
Cet incident met une nouvelle fois en lumière la fragilité des mécanismes de consensus et d'offre des blockchains à faible capitalisation boursière, et rappelle aux participants du marché qu'ils doivent examiner avec plus de prudence les antécédents en matière de sécurité et l'activité réelle on-chain de projets similaires lors de leur évaluation.





