Bij het incident van 12 augustus 2026 werd aanvankelijk ongeveer 4 miljard ongeautoriseerde ONE geconstateerd; latere analyse wees op circa 3,01 biljoen vervalste ONE. Harmony zet Shard 0 terug naar blok 92.730.034 en Shard 1 naar blok 94.978.278, beide van 11 augustus 2026 om 23:25:37 UTC.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Harmony’s August 12 forged-token exploit, how did the attacker mint and distribute approximately 4 billion unauthorized ONE. Article summary: Harmony’s August 12, 2026 incident was a cross-shard receipt-forgery exploit: attackers induced Shard 0 to accept forged cross-shard transactions and mint roughly 4 billion unauthorized ONE initially, although subsequent. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Harmony’s incident van 12 augustus 2026 was meer dan een gewone diefstal uit enkele wallets. Het was een probleem met de integriteit van de totale tokenvoorraad. Door een fout in de verificatie van cross-shard-receipts — bewijzen van transacties tussen verschillende delen van het netwerk — konden geldig ogende receipts meer dan één keer worden verwerkt. Daardoor konden op Shard 0 ongeautoriseerde ONE-tokens worden uitgegeven.
Harmony bracht dezelfde dag een noodupdate uit, zette relevante diensten stil en repareerde de kwetsbaarheid met release v2026.1.1. Daarna koos het netwerk voor een van de ingrijpendste herstelmaatregelen die een actieve blockchain kan nemen: teruggaan naar een bekende staat van vóór de aanval.
De eerste incidentmelding sprak over ongeveer 4 miljard ongeautoriseerde ONE, die rond 12 augustus om 05:25 UTC werden gecreëerd. Volgens Harmony ging het om vervalste cross-shard-transacties. De noodpatch v2026.1.1 werd diezelfde dag uitgerold.
Latere analyse van de blockchain kwam uit op een veel groter totaal. Een reconstructie identificeerde ongeveer 3,01 biljoen vervalste ONE, verdeeld over zes vervalste cross-shard-transacties en vier wallets die aan de aanvaller werden toegeschreven. De onderzoekers waren de eerste en latere metingen nog met elkaar aan het verzoenen.
Dat verklaart waarom berichtgeving zowel over “4 miljard” als over “biljoenen” ONE spreekt. Het eerste getal was de vroeg bevestigde uitgifte; het tweede is een bredere reconstructie van de vervalste creatie en verdere verplaatsing van tokens.
De vervalste ONE verspreidde zich bovendien razendsnel. Eén analyse meldt dat 2,385 biljoen ONE via 477 geslaagde transfers in 106 seconden werd verplaatst. Een andere rapportage noemt 534 transfers in dezelfde periode. Zolang er geen definitief incidentoverzicht is gepubliceerd, is het daarom beter om geen van beide transferaantallen als definitief vaststaand te presenteren.
Harmony onderzocht verschillende, minder brede oplossingen: gerichte burns, het blokkeren van wallets, het selectief opnieuw afspelen van transacties, een tokenmigratie en directe aanpassingen in de database. Uiteindelijk koos het voor vaste herstelpunten voor beide actieve shards.
De reden is dat de vervuilde tokenstaat zich snel door het ecosysteem had verspreid. De vervalste ONE kwam terecht in wallets, exchanges, liquiditeitspools, smart contracts en nieuwe transacties. Een gerichte reparatie zou daarom vereisen dat elke besmette balans en iedere daaropvolgende staatsovergang correct wordt geïdentificeerd. Volgens Harmony bestaat daarbij het risico dat ook tegoeden van andere gebruikers worden geraakt.
Een blacklist zou adressen kunnen blokkeren, maar niet noodzakelijk alle vervalste tokens uit de blockchain verwijderen. Selectief transacties terugzetten kan ondertussen leiden tot verschillen in saldi, contractstatus, transactienonces en de volgorde waarin transacties zijn uitgevoerd. Dat kan bijvoorbeeld gevolgen hebben voor swaps, staking en contractlogica.
Een vast ijkpunt voorkomt dat validators duizenden afzonderlijke beslissingen moeten nemen over welke transacties wel of niet mogen blijven bestaan. Zij kunnen vervangende databases laden vanuit dezelfde overeengekomen staat en vanaf de daaropvolgende blokken verdergaan. Dat levert een controleerbaar en deterministisch startpunt op — maar alleen ten koste van alle legitieme activiteit na dat ijkpunt.
Harmony wil de volgende staat behouden:
Validators zouden vervolgens nieuwe blokken produceren vanaf blok 92.730.035 op Shard 0 en blok 94.978.279 op Shard 1. Clientversie v2026.1.2 weigert de geïdentificeerde problematische blockhashes.
Alle blokken na de twee ijkpunten worden verwijderd, ook wanneer ze niets met de aanval te maken hadden. In de gedetailleerde uitsplitsing gaat het om 109.126 reguliere transacties en 315 stakingstransacties.
Voor gebruikers is dit dus iets anders dan het bevriezen van enkele verdachte wallets. Legitieme overschrijvingen, swaps, stakinghandelingen en andere activiteiten na het ijkpunt kunnen opnieuw moeten worden uitgevoerd of op een andere manier worden afgehandeld wanneer het netwerk weer opstart. De beschikbare bronnen bevestigen niet dat het merendeel van deze transacties door geautomatiseerde DEX-bots werd uitgevoerd. Die typering moet daarom niet als vastgesteld feit worden beschouwd.
De beschikbare rapporten wijzen erop dat de vervalste ONE niet in één mint-wallet bleef staan, maar via een reeks transfers snel door het netwerk werd verspreid. Eén wallet zou 2,385 biljoen ONE via honderden transfers in enkele seconden hebben verplaatst. Harmony deelde daarnaast een lijst met betrokken wallets met exchanges en LayerZero, een infrastructuur voor communicatie tussen blockchains.
Volgens andere berichtgeving werd exchanges gevraagd om tegoeden die naar de genoemde walletadressen konden worden herleid, te blokkeren of te bevriezen. Zulke maatregelen kunnen de verkoop via handelsplatforms en verdere verplaatsing naar andere blockchains beperken. Ze herstellen echter niet automatisch de canonieke staat van de blockchain.
Dat onderscheid verklaart waarom Harmony de rollback als bredere beheersmaatregel beschouwt, in plaats van uitsluitend te vertrouwen op samenwerking met exchanges en andere tussenpartijen.
Het incident veroorzaakte duidelijk een ernstig probleem voor de betrouwbaarheid van de tokenvoorraad en de liquiditeit. De aangeleverde bronnen bevatten echter geen voldoende betrouwbare, onafhankelijk bevestigde koersreeks of marktkapitalisatieberekening om precies vast te stellen hoeveel ONE is gedaald of hoeveel marktwaarde verloren ging.
Een rapport spreekt van een scherpe koersval, maar één afzonderlijke bron is onvoldoende om een exact percentage of marktverlies als vaststaand te presenteren.
De voorzichtigere conclusie is dat de ongeautoriseerde uitgifte het vertrouwen in de tokenvoorraad aantastte. Exchanges, bridges, validators en gebruikers moesten rekening houden met onzekerheid over de geldigheid van transacties en de uiteindelijke afwikkeling. De exacte marktimpact moet afzonderlijk worden gecontroleerd aan de hand van tijdgestempelde gegevens van exchanges en marktdata-aanbieders.
Harmony maakt met deze beslissing een fundamentele afweging zichtbaar: transactiefinaliteit wordt ondergeschikt gemaakt aan het herstellen van een bekende, betrouwbare staat. Dat kan grondiger zijn dan het verbranden of blokkeren van afzonderlijke vervalste saldi, maar het laat ook zien dat de geschiedenis van een blockchain in uitzonderlijke omstandigheden alsnog een bestuurlijke keuze kan worden.
De rollback kan worden vergeleken met eerdere pogingen om blockchaintransacties terug te draaien. De beschikbare bronnen bevatten echter onvoldoende technische details over de reactie van Ravencoin voor een inhoudelijke vergelijking. Ook is bekend dat Harmony eerder te maken kreeg met het Horizon Bridge-incident en toen een voorstel deed voor compensatie met ONE. De bronnen bewijzen niet dat de huidige rollback formeel het langetermijnbeleid van Harmony voor toekomstige exploits vastlegt.
De directe les is daarom vooral technisch en praktisch. Wanneer een fout in cross-shard-validatie vervalste activa door wallets, contracten en transacties laat circuleren, gaat herstel niet alleen over het verwijderen van tokens. Het netwerk moet ook alle getroffen saldi, contracttoestanden en onderlinge transactieafhankelijkheden betrouwbaar kunnen reconstrueren.
Harmony concludeerde dat dit niet veilig genoeg kon worden gegarandeerd en kiest daarom voor een reset van beide shards — inclusief de pijnlijke consequentie dat ook legitieme transacties uit de periode na het gekozen ijkpunt verdwijnen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Bij het incident van 12 augustus 2026 werd aanvankelijk ongeveer 4 miljard ongeautoriseerde ONE geconstateerd; latere analyse wees op circa 3,01 biljoen vervalste ONE.
Bij het incident van 12 augustus 2026 werd aanvankelijk ongeveer 4 miljard ongeautoriseerde ONE geconstateerd; latere analyse wees op circa 3,01 biljoen vervalste ONE. Harmony zet Shard 0 terug naar blok 92.730.034 en Shard 1 naar blok 94.978.278, beide van 11 augustus 2026 om 23:25:37 UTC.
De rollback verwijdert niet alleen de frauduleuze staat, maar ook legitieme transacties na de gekozen ijkpunten: 109.126 reguliere transacties en 315 stakingstransacties.