Exploit do token ONE da Harmony: o que os detentores afetados devem fazer agora
Incidente ativo - situação ainda em desenvolvimento
Este relatório reflete informações verificadas até 14 de agosto de 2026. A decisão sobre o rollback ainda não foi confirmada. Atualizaremos esta página em 24 horas quando a Harmony publicar mais detalhes.
1. O que aconteceu
Nos dias 11 e 12 de agosto de 2026, a blockchain Harmony Protocol sofreu um exploit grave na sua lógica de validação de recibos entre shards. Um atacante explorou duas falhas combinadas no mecanismo de verificação de recibos cross-shard: primeiro, a verificação de quorum contava o comitê completo de validadores em vez dos assinantes reais; segundo, o marcador de recibo-gasto não estava vinculado ao cabeçalho de bloco assinado. A combinação dessas duas falhas permitiu ao atacante reproduzir recibos já processados para cunhar tokens ONE adicionais sem autorização.
O resultado foi a criação de aproximadamente 4 bilhões de tokens ONE não autorizados, equivalentes a cerca de 26% do fornecimento total do token. Desse total, aproximadamente 2,8 bilhões de ONE foram enviados para exchanges em tentativa de venda. O preço do token ONE despencou entre 34% e 50%, atingindo uma mínima histórica de aproximadamente US$ 0,0008. A capitalização de mercado caiu de cerca de US$ 16 milhões para aproximadamente US$ 11,7 milhões.
A Harmony respondeu rapidamente. No dia 12 de agosto, foi lançado o patch de emergência versão v2026.1.1 no GitHub. A equipa publicou os endereços de quatro carteiras do atacante e solicitou às exchanges que congelassem os fundos. O Shard 0 foi pausado no bloco 92.753.555 enquanto a equipa avaliava a situação. A bridge da Harmony também foi suspensa preventivamente. Em 14 de agosto, a Harmony ainda avaliava a possibilidade de realizar um rollback da blockchain até o bloco 92.730.034, anterior ao início do exploit.
Contexto: o hack da Horizon Bridge em 2022
Não confunda este incidente com o hack da Horizon Bridge de 2022, em que aproximadamente US$ 100 milhões foram roubados. O FBI atribuiu aquele ataque ao grupo Lazarus, da Coreia do Norte. São incidentes distintos. O exploit atual afeta diretamente a lógica de validação de recibos cross-shard da blockchain, não a bridge.
2. Quem é afetado
Este incidente afeta um espectro amplo de participantes do ecossistema Harmony:
- Todos os detentores de ONE: A cunhagem não autorizada de 26% do fornecimento causou diluição imediata do valor para todos os detentores do token, independentemente de como guardam os seus ativos.
- Usuários de DeFi da Harmony: A bridge foi suspensa e o Shard 0 está pausado, impossibilitando transações e bloqueando temporariamente o acesso a fundos em protocolos DeFi baseados na rede.
- Usuários de exchanges que negociavam ONE: Várias exchanges receberam 2,8 bilhões de ONE do atacante e foram contactadas para congelar os depósitos. Usuários de exchanges podem ter operações de ONE temporariamente suspensas enquanto as plataformas avaliam a situação.
- Validadores da rede: Os validadores precisam atualizar para a versão v2026.1.1 do software para continuar a participar na rede após o patch. A operação com versões antigas é incompatível com o estado pós-patch.
Se houver rollback até ao bloco 92.730.034, as transações realizadas após esse bloco serão revertidas. Isso inclui transações legítimas de usuários comuns que movimentaram ONE entre 11 e 12 de agosto. É por isso que a equipa recomenda não movimentar ONE até que a decisão sobre o rollback seja anunciada oficialmente.
3. Passos de ação imediata
Siga estes passos em ordem. A situação ainda está em desenvolvimento e a prioridade é não piorar a sua posição.
- Não compre nem venda ONE até que o rollback seja confirmado ou descartado. Um rollback reverteria transações recentes. Comprar ou vender agora significa que qualquer transação on-chain após o bloco 92.730.034 pode ser revertida, resultando em perda de fundos ou criação de situações de duplo-gasto confusas.
- Não mova ONE on-chain enquanto o Shard 0 está pausado. Transações iniciadas agora podem não ser finalizadas de forma previsível. Aguarde a confirmação da retoma normal da rede pelos canais oficiais da Harmony.
- Revogue aprovações de DeFi da Harmony em revoke.cash. Visite revoke.cash/token-approval-checker/harmony e ligue a sua carteira. Revogue qualquer aprovação ativa de tokens para protocolos DeFi baseados na Harmony. Em períodos de incerteza, contratos comprometidos ou mal-configurados podem drenar saldos se as aprovações permanecerem ativas.
- Entre em contacto com a sua exchange sobre o estado da suspensão. Se tiver ONE numa exchange centralizada, consulte o centro de notícias da plataforma ou o suporte ao cliente para saber se os depósitos, levantamentos ou negociações de ONE estão temporariamente suspensos e qual é a posição da exchange face ao potencial rollback.
- Monitorize apenas os canais oficiais da Harmony e o GitHub. As únicas fontes autorizadas de informação sobre o estado da rede e a decisão de rollback são harmony.one e o repositório oficial em github.com/harmony-one/harmony. Não confie em contas de redes sociais não verificadas nem em grupos de Telegram que afirmem ter informações antecipadas.
- Tire uma captura de ecrã com marca temporal do seu saldo atual. Documente o seu saldo de ONE com data e hora em todos os seus endereços, em carteiras e em exchanges. Se houver rollback ou compensação futura, ter prova documentada do seu saldo antes e depois será essencial para qualquer processo de reivindicação.
- Reporte tokens inesperados recebidos ao departamento de compliance da sua exchange. Se recebeu tokens ONE inesperados na sua carteira ou conta de exchange que não iniciou, não os transfira nem os negocie. Contacte o compliance da exchange e informe o incidente. Interagir com tokens de origem desconhecida pode criar complicações legais.
4. Como verificar se você foi afetado
- Verifique o seu saldo on-chain antes e depois do exploit. Utilize um explorador de blocos da Harmony para verificar os seus endereços ONE. Compare o saldo atual com os registos anteriores ao bloco 92.753.555. Uma queda inesperada pode indicar que os seus tokens foram afetados pela diluição ou por uma transação anormal.
- Verifique o estado da sua exchange. Se a sua exchange congelou o ONE, verifique se o seu saldo ainda está disponível mas bloqueado para negociação, ou se foi sinalizado para revisão. A maioria das exchanges comunicará diretamente sobre qualquer ação tomada nos saldos dos clientes.
- Confirme se os seus endereços ONE aparecem entre os identificados pela Harmony. A equipa publicou quatro endereços de carteiras do atacante. Se algum dos seus endereços tiver recebido transferências desses endereços identificados, os seus tokens podem ser considerados suspeitos pelas exchanges durante os processos de conformidade.
- Monitore os anúncios oficiais sobre o rollback. Se o rollback for confirmado, a Harmony publicará informações detalhadas sobre como o estado da rede será revertido e qual será o impacto nos saldos dos utilizadores. Apenas os canais oficiais devem ser consultados para estas informações.
5. Como a Recoveris pode ajudar
A Recoveris é uma empresa de inteligência blockchain sediada em Zug, Suíça, especializada em rastrear ativos criptográficos roubados e coordenar com autoridades policiais e exchanges. Nos casos de manipulação de mercado e cunhagem não autorizada como este, a análise forense blockchain pode ser decisiva para identificar o fluxo dos fundos e apoiar processos legais.
O que a Recoveris pode fazer neste incidente: rastrear o movimento dos tokens ONE cunhados ilegalmente desde os endereços do atacante até aos pontos de depósito nas exchanges; produzir um relatório forense adequado para autoridades policiais e processos legais; identificar pontos de entrada nas exchanges que possam ser elígiveis para pedidos de congelamento de ativos; e coordenar com as autoridades competentes e equipas de compliance das exchanges. O que a Recoveris não pode garantir: a recuperação total dos ativos, especialmente em situações onde os fundos já passaram por misturadores de alta anonimidade, ou onde não existe documentação do evento original.
Para impactos relacionados com diluição do valor do token, a Recoveris pode ajudar a documentar perdas, avaliar vias legais disponiveis nas jurisdições relevantes e preparar submissões a reguladores financeiros onde aplicável.
Precisa de ajuda com o seu caso específico?
A Recoveris fornece perícia forense em blockchain e coordenação legal para vítimas de roubo e exploração de criptomoedas. Rastreamos ativos, preparamos documentação para autoridades e trabalhamos com equipas de compliance de exchanges para buscar congelamentos de ativos quando possível.
Obter uma avaliação gratuita Fazer o teste6. Recursos oficiais
- Website oficial da Harmony: harmony.one
- Patch de emergência v2026.1.1: github.com/harmony-one/harmony/releases/tag/v2026.1.1
- Verificador de aprovações Revoke.cash (Harmony): revoke.cash/token-approval-checker/harmony
- Portal de denúncias FBI IC3: ic3.gov
- Europol EC3 (Cibercrime): europol.europa.eu/report-a-crime
7. Perguntas frequentes
Um rollback vai restaurar o valor dos meus tokens ONE?
Um rollback até ao bloco 92.730.034 reverteria a cunhagem não autorizada e eliminaria os 4 bilhões de tokens ONE criados ilegalmente. Isso restauraria o fornecimento ao estado anterior ao exploit e removeria a causa da diluição. No entanto, o impacto no preço de mercado depende também da confiança do mercado após o incidente e de quantos tokens o atacante já conseguiu converter antes do congelamento nas exchanges. Um rollback é uma condição necessária mas possivelmente não suficiente para recuperar o preço anterior.
Recebi tokens ONE inesperados. É seguro mantê-los?
Não interaja com tokens ONE inesperados na sua carteira. Não os transfira nem os negocie. Há duas possibilidades: pode ser resultado do exploit ou pode ser uma tentativa de phishing secundrário em que atores maliciosos enviam tokens para carteiras de vítimas conhecidas na esperança de que interajam com contratos maliciosos ao tentar mover esses tokens. Em ambos os casos, contacte o suporte da sua carteira ou exchange e informe os tokens ao departamento de compliance. Reporte também ao FBI IC3 se estiver nos EUA ou ao seu organismo regulador local.
Devo aceitar ofertas não solicitadas de recuperação de ONE?
Não. Após qualquer incidente público de grande dimensão no ecossistema cripto, os criminosos recolhem dados sobre as vítimas afetadas e enviam ofertas não solicitadas de recuperação. Qualquer pessoa que o contacte primeiro pedindo taxas antecipadas em criptomoeda, acesso à sua carteira ou chaves privadas está a executar uma segunda burla. Empresas legítimas como a Recoveris nunca solicitam clientes por contacto não solicitado e nunca cobram taxas antecipadas em criptomoeda.
Referências
- 1. CoinMarketCap Academy. “Harmony confirma exploit após atacante cunhar 4 mil milhões de tokens ONE.” Agosto 2026. coinmarketcap.com
- 2. CryptoSlate. “Harmony avalia rollback completo da blockchain após cunhagem não autorizada inundar exchanges.” Agosto 2026. cryptoslate.com
- 3. CryptoRank. “Harmony ONE hack: rollback blockchain avaliado após hacker cunhar 26% do fornecimento.” Agosto 2026. cryptorank.io
- 4. Harmony GitHub. “Release v2026.1.1 - Emergency Patch.” 12 de agosto de 2026. github.com
- 5. Bitcoin.com News. “ONE da Harmony cai 30% após atacante cunhar 4 bilhões de tokens.” Agosto 2026. news.bitcoin.com
- 6. KuCoin Flash News. “Harmony ONE token exploit: 4 bilhões de tokens não autorizados cunhados, preço cai 36%.” Agosto 2026. kucoin.com
- 7. BingX Flash News. “Harmony confirma cunhagem não autorizada de mil milhões de ONE, planeia rollback.” Agosto 2026. bingx.com
- 8. FBI. “FBI confirma que atores cibernéticos do Lazarus Group são responsáveis pelo roubo de moeda na bridge Horizon da Harmony (2022).” fbi.gov
- 9. Revoke.cash. “Verificador de aprovações de tokens da Harmony.” revoke.cash