← Voltar aos artigos

Exploit do token ONE da Harmony: o que os detentores afetados devem fazer agora

·7 min·Resposta a Incidentes
Exploit do token ONE da Harmony: o que os detentores afetados devem fazer agora

Incidente ativo - situação ainda em desenvolvimento

Este relatório reflete informações verificadas até 14 de agosto de 2026. A decisão sobre o rollback ainda não foi confirmada. Atualizaremos esta página em 24 horas quando a Harmony publicar mais detalhes.

1. O que aconteceu

Nos dias 11 e 12 de agosto de 2026, a blockchain Harmony Protocol sofreu um exploit grave na sua lógica de validação de recibos entre shards. Um atacante explorou duas falhas combinadas no mecanismo de verificação de recibos cross-shard: primeiro, a verificação de quorum contava o comitê completo de validadores em vez dos assinantes reais; segundo, o marcador de recibo-gasto não estava vinculado ao cabeçalho de bloco assinado. A combinação dessas duas falhas permitiu ao atacante reproduzir recibos já processados para cunhar tokens ONE adicionais sem autorização.

O resultado foi a criação de aproximadamente 4 bilhões de tokens ONE não autorizados, equivalentes a cerca de 26% do fornecimento total do token. Desse total, aproximadamente 2,8 bilhões de ONE foram enviados para exchanges em tentativa de venda. O preço do token ONE despencou entre 34% e 50%, atingindo uma mínima histórica de aproximadamente US$ 0,0008. A capitalização de mercado caiu de cerca de US$ 16 milhões para aproximadamente US$ 11,7 milhões.

A Harmony respondeu rapidamente. No dia 12 de agosto, foi lançado o patch de emergência versão v2026.1.1 no GitHub. A equipa publicou os endereços de quatro carteiras do atacante e solicitou às exchanges que congelassem os fundos. O Shard 0 foi pausado no bloco 92.753.555 enquanto a equipa avaliava a situação. A bridge da Harmony também foi suspensa preventivamente. Em 14 de agosto, a Harmony ainda avaliava a possibilidade de realizar um rollback da blockchain até o bloco 92.730.034, anterior ao início do exploit.

Contexto: o hack da Horizon Bridge em 2022

Não confunda este incidente com o hack da Horizon Bridge de 2022, em que aproximadamente US$ 100 milhões foram roubados. O FBI atribuiu aquele ataque ao grupo Lazarus, da Coreia do Norte. São incidentes distintos. O exploit atual afeta diretamente a lógica de validação de recibos cross-shard da blockchain, não a bridge.

2. Quem é afetado

Este incidente afeta um espectro amplo de participantes do ecossistema Harmony:

Se houver rollback até ao bloco 92.730.034, as transações realizadas após esse bloco serão revertidas. Isso inclui transações legítimas de usuários comuns que movimentaram ONE entre 11 e 12 de agosto. É por isso que a equipa recomenda não movimentar ONE até que a decisão sobre o rollback seja anunciada oficialmente.

3. Passos de ação imediata

Siga estes passos em ordem. A situação ainda está em desenvolvimento e a prioridade é não piorar a sua posição.

  1. Não compre nem venda ONE até que o rollback seja confirmado ou descartado. Um rollback reverteria transações recentes. Comprar ou vender agora significa que qualquer transação on-chain após o bloco 92.730.034 pode ser revertida, resultando em perda de fundos ou criação de situações de duplo-gasto confusas.
  2. Não mova ONE on-chain enquanto o Shard 0 está pausado. Transações iniciadas agora podem não ser finalizadas de forma previsível. Aguarde a confirmação da retoma normal da rede pelos canais oficiais da Harmony.
  3. Revogue aprovações de DeFi da Harmony em revoke.cash. Visite revoke.cash/token-approval-checker/harmony e ligue a sua carteira. Revogue qualquer aprovação ativa de tokens para protocolos DeFi baseados na Harmony. Em períodos de incerteza, contratos comprometidos ou mal-configurados podem drenar saldos se as aprovações permanecerem ativas.
  4. Entre em contacto com a sua exchange sobre o estado da suspensão. Se tiver ONE numa exchange centralizada, consulte o centro de notícias da plataforma ou o suporte ao cliente para saber se os depósitos, levantamentos ou negociações de ONE estão temporariamente suspensos e qual é a posição da exchange face ao potencial rollback.
  5. Monitorize apenas os canais oficiais da Harmony e o GitHub. As únicas fontes autorizadas de informação sobre o estado da rede e a decisão de rollback são harmony.one e o repositório oficial em github.com/harmony-one/harmony. Não confie em contas de redes sociais não verificadas nem em grupos de Telegram que afirmem ter informações antecipadas.
  6. Tire uma captura de ecrã com marca temporal do seu saldo atual. Documente o seu saldo de ONE com data e hora em todos os seus endereços, em carteiras e em exchanges. Se houver rollback ou compensação futura, ter prova documentada do seu saldo antes e depois será essencial para qualquer processo de reivindicação.
  7. Reporte tokens inesperados recebidos ao departamento de compliance da sua exchange. Se recebeu tokens ONE inesperados na sua carteira ou conta de exchange que não iniciou, não os transfira nem os negocie. Contacte o compliance da exchange e informe o incidente. Interagir com tokens de origem desconhecida pode criar complicações legais.

4. Como verificar se você foi afetado

5. Como a Recoveris pode ajudar

A Recoveris é uma empresa de inteligência blockchain sediada em Zug, Suíça, especializada em rastrear ativos criptográficos roubados e coordenar com autoridades policiais e exchanges. Nos casos de manipulação de mercado e cunhagem não autorizada como este, a análise forense blockchain pode ser decisiva para identificar o fluxo dos fundos e apoiar processos legais.

O que a Recoveris pode fazer neste incidente: rastrear o movimento dos tokens ONE cunhados ilegalmente desde os endereços do atacante até aos pontos de depósito nas exchanges; produzir um relatório forense adequado para autoridades policiais e processos legais; identificar pontos de entrada nas exchanges que possam ser elígiveis para pedidos de congelamento de ativos; e coordenar com as autoridades competentes e equipas de compliance das exchanges. O que a Recoveris não pode garantir: a recuperação total dos ativos, especialmente em situações onde os fundos já passaram por misturadores de alta anonimidade, ou onde não existe documentação do evento original.

Para impactos relacionados com diluição do valor do token, a Recoveris pode ajudar a documentar perdas, avaliar vias legais disponiveis nas jurisdições relevantes e preparar submissões a reguladores financeiros onde aplicável.

Precisa de ajuda com o seu caso específico?

A Recoveris fornece perícia forense em blockchain e coordenação legal para vítimas de roubo e exploração de criptomoedas. Rastreamos ativos, preparamos documentação para autoridades e trabalhamos com equipas de compliance de exchanges para buscar congelamentos de ativos quando possível.

Obter uma avaliação gratuita    Fazer o teste

6. Recursos oficiais

7. Perguntas frequentes

Um rollback vai restaurar o valor dos meus tokens ONE?

Um rollback até ao bloco 92.730.034 reverteria a cunhagem não autorizada e eliminaria os 4 bilhões de tokens ONE criados ilegalmente. Isso restauraria o fornecimento ao estado anterior ao exploit e removeria a causa da diluição. No entanto, o impacto no preço de mercado depende também da confiança do mercado após o incidente e de quantos tokens o atacante já conseguiu converter antes do congelamento nas exchanges. Um rollback é uma condição necessária mas possivelmente não suficiente para recuperar o preço anterior.

Recebi tokens ONE inesperados. É seguro mantê-los?

Não interaja com tokens ONE inesperados na sua carteira. Não os transfira nem os negocie. Há duas possibilidades: pode ser resultado do exploit ou pode ser uma tentativa de phishing secundrário em que atores maliciosos enviam tokens para carteiras de vítimas conhecidas na esperança de que interajam com contratos maliciosos ao tentar mover esses tokens. Em ambos os casos, contacte o suporte da sua carteira ou exchange e informe os tokens ao departamento de compliance. Reporte também ao FBI IC3 se estiver nos EUA ou ao seu organismo regulador local.

Devo aceitar ofertas não solicitadas de recuperação de ONE?

Não. Após qualquer incidente público de grande dimensão no ecossistema cripto, os criminosos recolhem dados sobre as vítimas afetadas e enviam ofertas não solicitadas de recuperação. Qualquer pessoa que o contacte primeiro pedindo taxas antecipadas em criptomoeda, acesso à sua carteira ou chaves privadas está a executar uma segunda burla. Empresas legítimas como a Recoveris nunca solicitam clientes por contacto não solicitado e nunca cobram taxas antecipadas em criptomoeda.

Referências

  1. 1. CoinMarketCap Academy. “Harmony confirma exploit após atacante cunhar 4 mil milhões de tokens ONE.” Agosto 2026. coinmarketcap.com
  2. 2. CryptoSlate. “Harmony avalia rollback completo da blockchain após cunhagem não autorizada inundar exchanges.” Agosto 2026. cryptoslate.com
  3. 3. CryptoRank. “Harmony ONE hack: rollback blockchain avaliado após hacker cunhar 26% do fornecimento.” Agosto 2026. cryptorank.io
  4. 4. Harmony GitHub. “Release v2026.1.1 - Emergency Patch.” 12 de agosto de 2026. github.com
  5. 5. Bitcoin.com News. “ONE da Harmony cai 30% após atacante cunhar 4 bilhões de tokens.” Agosto 2026. news.bitcoin.com
  6. 6. KuCoin Flash News. “Harmony ONE token exploit: 4 bilhões de tokens não autorizados cunhados, preço cai 36%.” Agosto 2026. kucoin.com
  7. 7. BingX Flash News. “Harmony confirma cunhagem não autorizada de mil milhões de ONE, planeia rollback.” Agosto 2026. bingx.com
  8. 8. FBI. “FBI confirma que atores cibernéticos do Lazarus Group são responsáveis pelo roubo de moeda na bridge Horizon da Harmony (2022).” fbi.gov
  9. 9. Revoke.cash. “Verificador de aprovações de tokens da Harmony.” revoke.cash

Artigos relacionados