Le token ONE de Harmony plonge de 40 % après qu'une faille a permis de créer 4 milliards de tokens
Points clés
- •Une faille apparemment exploitée sur le réseau de Harmony a entraîné la création non autorisée d'environ 4 milliards de tokens ONE, représentant une augmentation soudaine de 26 % de l'offre totale du token.
- •Le token ONE a perdu environ 40 % de sa valeur durant les heures de négociation matinales en Asie après l'annonce de l'attaque.
- •Harmony a demandé aux validateurs d'installer une mise à jour d'urgence, a suspendu son pont de tokens et a demandé aux plateformes d'échange de geler les fonds associés à quatre adresses de portefeuille spécifiques liées à l'incident.
- •Cet événement représente le troisième incident de sécurité publiquement divulgué chez Harmony en environ quatre ans, incluant un bug du système de staking en 2023 et un piratage de 100 millions de dollars du pont Horizon en 2022.
- •Harmony n'a pas encore révélé comment l'attaquant a créé les tokens et envisage un retour en arrière (rollback), une mesure qui devient nettement plus difficile à mettre en œuvre une fois les fonds parvenus sur des plateformes d'échange ou des systèmes externes.

Le token ONE de Harmony a chuté d'environ 40 % durant les heures de négociation matinales en Asie le mercredi 12 août 2026, après qu'une faille apparemment exploitée a créé environ 4 milliards de nouveaux tokens — un montant représentant plus du quart de l'offre existante de la cryptomonnaie.
L'équipe Harmony a confirmé l'attaque et a demandé aux opérateurs de nœuds qui contribuent au fonctionnement de la blockchain d'installer une mise à jour logicielle d'urgence conçue pour empêcher toute création non autorisée supplémentaire. Le projet a indiqué qu'il travaillait par ailleurs à une stratégie pour traiter les tokens ayant déjà été créés.
Harmony a également suspendu son pont de tokens et a demandé aux plateformes d'échange de geler les fonds retracés jusqu'à quatre adresses de portefeuille liées à l'incident :
- one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn
- 0xe7427699427821230177dd13f460d6ce43014510
- one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4
- 0xf722f7f6afffe8e0dda7b4a97b2c64bb6408efe5
« Nous travaillons sur un correctif et des options de retour en arrière (rollback) », a déclaré Harmony, ajoutant qu'elle fournirait une nouvelle mise à jour dès que des informations supplémentaires seraient disponibles.
Le projet a partagé les quatre adresses via son compte officiel X :
We are asking all exchanges to block and freeze funds that traces back to these 4 wallet addresses: one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn 0xe7427699427821230177dd13f460d6ce43014510 one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4 0xf722f7f6afffe8e0dda7b4a97b2c64bb6408efe5… — Harmony 💙 (@harmonyprotocol) August 12, 2026
Contexte sur Harmony et impact sur l'offre
Harmony est un réseau blockchain de couche 1 prenant en charge des protocoles de finance décentralisée (DeFi) et des places de marché. Son token natif, ONE, est utilisé pour payer les transactions et contribuer à la sécurité de la chaîne. À son apogée, le projet était évalué à environ 4 milliards de dollars en janvier 2022.
Environ 15 milliards de ONE existaient avant l'incident, ce qui signifie que la création de 4 milliards de tokens supplémentaires représente une augmentation soudaine d'environ 26 % par rapport à cette offre. Une telle expansion rapide dilue directement les détentions proportionnelles de chaque détenteur de ONE existant, chaque token représentant désormais une fraction moindre de l'offre totale du réseau.
Considérations relatives au retour en arrière (rollback)
Un éventuel retour en arrière (rollback) par Harmony consisterait à restaurer le réseau à l'état antérieur à la faille et à poursuivre à partir de ce point, supprimant ainsi effectivement les transactions intervenues par la suite de l'historique accepté de la blockchain. Une telle approche peut empêcher un attaquant de conserver les tokens nouvellement créés sur le réseau, mais elle devient nettement plus difficile une fois que les fonds ont atteint des plateformes d'échange ou ont été déplacés vers d'autres systèmes. De nombreux acteurs de l'industrie des cryptomonnaies considèrent les retours en arrière comme contraires au principe fondamental d'immuabilité de la blockchain.
La faille apparemment exploitée survient un jour après que Ravencoin, une autre blockchain de plus petite taille construite à partir du code de Bitcoin, a été confrontée à son propre retour en arrière potentiel après que des parties de son réseau ont accepté des blocs invalides. Dans ce cas, les mineurs ont entrepris de reconstruire la chaîne à partir de l'état antérieur à la faille, mettant plusieurs jours de transactions à risque d'annulation. Bien que Ravencoin soit entièrement distincte de Harmony, les deux incidents illustrent le compromis inhérent à un retour en arrière : annuler une attaque peut également annuler des transactions légitimes effectuées par la suite. Les crises consécutives sur deux réseaux distincts de petite à moyenne capitalisation soulignent également une vulnérabilité récurrente : les chaînes de plus petite taille fonctionnent généralement avec moins de nœuds validateurs et des ressources de sécurité plus limitées que les grands réseaux comme Bitcoin ou Ethereum, ce qui les rend comparativement plus exposées aux failles techniques comme aux attaques ciblées.
Historique des incidents de sécurité
Harmony a déjà été confrontée à la création non autorisée de tokens. En décembre 2023, un bug dans son système de staking a entraîné la création d'environ 146,3 millions de ONE lorsque des tokens qui auraient dû cesser de recevoir des récompenses ont continué à en percevoir. Harmony a indiqué à l'époque que 74 adresses étaient impliquées, dont une avait reçu 51,2 millions de ONE, et qu'environ 16,4 millions avaient ensuite été transférés vers une plateforme d'échange. Le réseau a réagi à cet incident par une mise à jour logicielle d'urgence et a mis sur liste noire les adresses détenant les tokens créés indûment.
Harmony a également été la cible de l'une des plus importantes attaques de pont (bridge) de l'histoire des cryptomonnaies en 2022, lorsqu'environ 100 millions de dollars ont été dérobés sur son pont Horizon après que des attaquants ont compromis les clés privées qui le contrôlaient. Le FBI a par la suite attribué ce vol au groupe Lazarus de Corée du Nord.
L'incident du mercredi semble de nature différente, car les dommages signalés concernent la création de ONE sur la propre blockchain de Harmony, et non le vol d'actifs depuis un pont interchaînes. Il marque également le troisième incident de sécurité publiquement divulgué chez Harmony en environ quatre ans.
Harmony n'a pas encore expliqué comment l'attaquant a pu créer les tokens, n'a pas confirmé son propre total pour l'émission non autorisée, ni détaillé comment elle prévoit de traiter les pièces déjà créées. La rapidité avec laquelle le projet pourra coordonner les validateurs pour adopter le correctif d'urgence — et la coopération ou non des plateformes d'échange avec les demandes de gel — déterminera si les tokens non autorisés pourront être contenus ou circuleront plus largement.
Source : CoinDesk