← Retour aux articles

Exploit du token ONE de Harmony : ce que les détenteurs concernés doivent faire maintenant

·7 min·Réponse aux Incidents
Exploit du token ONE de Harmony - rapport d'incident

Incident actif - la situation évolue encore

Ce rapport reflète les informations vérifiées au 14 août 2026. La décision concernant le rollback n'est pas encore confirmée. Nous mettrons à jour cette page dans les 24 heures lorsque Harmony publiera de nouveaux détails.

1. Ce qui s'est passé

Les 11 et 12 août 2026, un attaquant a exploité deux vulnérabilités fondamentales dans le mécanisme de validation des reçus cross-shard du protocole Harmony. La première faille permettait de comptabiliser le quorum en se basant sur la taille totale du comité plutôt que sur le nombre réel de signataires, rendant la vérification inutilement indulgente. La seconde faille créait une vulnérabilité de rejeu : le marqueur indiquant qu'un reçu avait déjà été traité n'était pas lié à l'en-tête de bloc signé, ce qui permettait de réutiliser le même reçu plusieurs fois sur différents blocs.

En combinant ces deux failles, l'attaquant a pu frapper environ 4 milliards de tokens ONE sans autorisation, soit approximativement 26 % de l'offre totale en circulation. Environ 2,8 milliards de ces tokens ont ensuite été envoyés vers des exchanges. L'impact sur le marché a été immédiat et brutal : le prix du token ONE a chuté entre 34 et 50 % pour atteindre un nouveau plus bas historique autour de 0,0008 dollar. La capitalisation boursière est passée d'environ 16 millions de dollars à 11,7 millions de dollars.

L'équipe Harmony a réagi rapidement. Un correctif d'urgence, la version v2026.1.1, a été publié le 12 août. Le bridge a été mis en pause. L'équipe a publié quatre adresses de portefeuilles liées à l'attaquant et a demandé aux exchanges de geler les fonds concernés. Le shard 0 a été mis en pause au bloc 92 753 555. Au 14 août 2026, un rollback vers le bloc 92 730 034 est à l'étude mais n'a pas encore été confirmé.

Il est important de distinguer cet incident du hack du bridge Horizon de 2022, dans lequel 100 millions de dollars avaient été volés et attribués au groupe Lazarus par le FBI. L'exploit actuel est un incident distinct, utilisant un vecteur d'attaque technique différent. Aucune attribution officielle n'a été publiée à ce stade.

2. Qui est concerné

Cet incident concerne plusieurs catégories d'utilisateurs de l'écosystème Harmony :

Si vous détenez des ONE dans un portefeuille personnel, sur un exchange ou dans un protocole DeFi sur Harmony, vous êtes concerné par cet incident et devez suivre les mesures d'urgence ci-dessous.

3. Mesures d'urgence

Suivez ces étapes dans l'ordre. La situation évolue rapidement.

  1. N'achetez pas et ne vendez pas de ONE tant que le rollback n'est pas confirmé. Si un rollback au bloc 92 730 034 est effectué, toutes les transactions post-exploit seront annulées. Agir avant la confirmation du rollback expose à un risque de perte totale des fonds impliqués dans ces transactions.
  2. Ne déplacez pas de tokens ONE on-chain pour le moment. Le Shard 0 est suspendu et le bridge est en pause. Toute tentative de transfert risque d'être bloquée ou perdue si le réseau fait l'objet d'un rollback.
  3. Révoquez vos approbations DeFi Harmony via revoke.cash. C'est le même risque décrit dans notre guide sur le phishing d'approbation. Rendez-vous sur revoke.cash/token-approval-checker/harmony et révoquez toutes les approbations que vous avez accordées à des contrats intelligents sur le réseau Harmony. Avec le Shard 0 en pause, attendez la reprise du réseau pour effectuer cette opération.
  4. Contactez votre exchange pour connaître le statut des suspensions. De nombreux exchanges ont suspendu les dépôts et retraits de ONE. Consultez directement la page de statut ou le support de votre plateforme pour savoir si vos fonds sont temporairement bloqués.
  5. Surveillez uniquement harmony.one et le GitHub officiel. L'unique source d'information fiable est harmony.one et le dépôt GitHub officiel. Ignorez toute information provenant de sources non officielles, y compris les réseaux sociaux, les groupes Telegram ou les forums.
  6. Faites une capture d'écran et horodatez votre solde actuel. Avant que quoi que ce soit ne change, documentez votre solde de tokens ONE avec des preuves datées (capture d'écran, export de transactions depuis un explorateur de blocs). Cette documentation est essentielle en cas de litige sur votre solde après un éventuel rollback.
  7. Signalez les tokens inattendus au service de conformité de votre exchange. Si vous recevez des tokens ONE non demandés, ne les utilisez pas. Contactez immédiatement le service de conformité de votre exchange ou wallet provider. Ces tokens peuvent être liés à des tentatives de phishing ou à de la manipulation de marché.

4. Comment vérifier si vous êtes concerné

5. Comment Recoveris peut vous aider

Recoveris est une société d'intelligence blockchain basée à Zug, en Suisse, spécialisée dans le traçage d'actifs cryptographiques dérobés et la coordination avec les autorités judiciaires et les exchanges. Dans le contexte de cet exploit Harmony, Recoveris peut :

Ce que Recoveris ne peut pas faire : garantir la récupération, récupérer des fonds déjà passés par des mixeurs haute-anonymité, ou agir sans preuves documentées du préjudice subi.

Pour les victimes de cet incident spécifique, déposer des plaintes auprès des autorités judiciaires locales et du FBI IC3 en priorité offre les meilleures chances d'action sur les demandes de gel avant que les fonds ne soient déplacés davantage. Consultez notre guide complet pour signaler le vol de cryptomonnaies.

Besoin d'aide pour votre cas spécifique ?

Recoveris fournit des services médico-légaux blockchain professionnels et une coordination juridique pour les victimes de vol de cryptomonnaies. Nous traçons les actifs volés, préparons la documentation pour les autorités et travaillons avec les équipes de conformité des exchanges pour rechercher des gels d'actifs là où cela est possible.

Obtenir une évaluation gratuite

6. Ressources officielles

Faire le test

Vous détenez des ONE et vous n'êtes pas sûr de votre exposition ? Utilisez notre outil d'évaluation gratuit pour analyser votre situation et obtenir des recommandations personnalisées.

Faire le test

7. Questions fréquentes

Un rollback restaurera-t-il la valeur de mes tokens ONE ?

Un rollback au bloc 92 730 034 annulerait techniquement les transactions mint non autorisées et rétablirait les soldes antérieurs à l'exploit. Cependant, un rollback est une décision de gouvernance difficile qui nécessite le consensus des validateurs et peut prendre plusieurs jours. Il n'est pas garanti, et même s'il est effectué, la confiance dans le protocole peut rester affectée pendant un certain temps. Surveillez uniquement harmony.one et le GitHub officiel pour les annonces confirmées.

J'ai reçu des tokens ONE inattendus - est-il sûr de les garder ?

Non, ne touchez pas aux tokens ONE inattendus. Des tokens reçus de manière non sollicitée peuvent faire partie d'une tentative de phishing ou d'une arnaque d'interaction - interagir avec eux peut déclencher des approbations malveillantes. Signalez tout dépôt suspect au service de conformité de votre exchange. Ne les transférez pas, ne les vendez pas et ne tentez pas d'interagir avec des contrats liés.

Dois-je accepter des offres de récupération non sollicitées ?

Non. Après tout incident majeur, des escrocs font circuler les données des victimes et proposent de fausses récupérations. Toute personne vous contactant de manière non sollicitée pour récupérer vos actifs et demandant des frais d'avance en cryptomonnaie exécute une arnaque secondaire. Les entreprises légitimes comme Recoveris ne sollicitent jamais de clients par contact non demandé et ne facturent jamais de frais d'avance en cryptomonnaie.

8. Références

  1. 1. CoinMarketCap Academy. “Harmony confirms exploit after attacker mints 4B ONE tokens.” Août 2026. coinmarketcap.com
  2. 2. CryptoSlate. “Harmony weighs a full blockchain rollback after unauthorized minting floods exchanges with billions in ONE.” Août 2026. cryptoslate.com
  3. 3. CryptoRank. “Harmony ONE hack: blockchain rollback weighed after hacker mints 26% of supply.” Août 2026. cryptorank.io
  4. 4. Harmony GitHub. “Release v2026.1.1 - Emergency patch.” 12 août 2026. github.com
  5. 5. Bitcoin.com News. “Harmony's ONE plunges 30% after attacker mints 4 billion tokens.” Août 2026. news.bitcoin.com
  6. 6. KuCoin Flash News. “Harmony ONE token exploit: 4 billion unauthorized tokens minted, price drops 36%.” Août 2026. kucoin.com
  7. 7. BingX Flash News. “Harmony confirms 4B ONE unauthorized minting, plans rollback to block 92,730,034.” Août 2026. bingx.com
  8. 8. FBI.gov. “FBI confirms Lazarus Group cyber actors responsible for Harmony's Horizon Bridge currency theft.” (Contexte - incident 2022 distinct.) fbi.gov
  9. 9. Revoke.cash. “Harmony Token Approval Checker.” revoke.cash

Articles connexes