Atak z 12 sierpnia 2026 r. początkowo oszacowano na około 4 miliardy nieautoryzowanych ONE, lecz późniejsza rekonstrukcja on chain wskazała około 3,01 biliona sfałszowanych tokenów.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in Harmony’s August 12 forged-token exploit, how did the attacker mint and distribute approximately 4 billion unauthorized ONE. Article summary: Harmony’s August 12, 2026 incident was a cross-shard receipt-forgery exploit: attackers induced Shard 0 to accept forged cross-shard transactions and mint roughly 4 billion unauthorized ONE initially, although subsequent. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Atak na Harmony z 12 sierpnia 2026 r. nie był zwykłą kradzieżą z portfela. To była awaria integralności podaży: luka w weryfikacji potwierdzeń między shardami pozwalała wielokrotnie przetwarzać poprawnie wyglądające potwierdzenia. W efekcie na shardzie 0 można było tworzyć nieautoryzowane tokeny ONE. Harmony załatało podatność, wstrzymało powiązane usługi, a następnie zdecydowało się na jeden z najbardziej radykalnych środków dostępnych działającemu blockchainowi — powrót do znanego stanu sprzed ataku.
Pierwsze oszacowanie mówiło o około 4 miliardach nieautoryzowanych ONE utworzonych około godz. 05:25 UTC 12 sierpnia. Według Harmony atak obejmował sfałszowane transakcje cross-shard, a jeszcze tego samego dnia wdrożono awaryjną wersję oprogramowania v2026.1.1.
Późniejsza analiza blockchaina wskazała znacznie większą skalę. Jedna z rekonstrukcji wykazała około 3,01 biliona sfałszowanych ONE rozłożonych na sześć podrobionych transakcji między shardami i cztery portfele atakującego. Dochodzenie nadal uzgadniało początkowe i późniejsze pomiary.
To właśnie dlatego w raportach pojawiają się zarówno „4 miliardy”, jak i „biliony” ONE. Pierwsza liczba była wczesnym, potwierdzonym szacunkiem emisji, druga zaś odnosi się do szerszej rekonstrukcji utworzenia i przemieszczania sfałszowanych tokenów.
Raporty różnią się także w opisie dalszych transferów. Jedno źródło podaje, że przez 477 udanych przelewów przemieszczono 2,385 biliona ONE, inne mówi o 534 transferach wykonanych w 106 sekund. Rozbieżność oznacza, że bez ostatecznego rejestru incydentu nie należy traktować jednej konkretnej liczby transferów jako definitywnie ustalonej.
Harmony rozważało węższe rozwiązania: celowe spalanie tokenów, czarne listy portfeli, selektywne odtwarzanie transakcji, migrację ONE oraz bezpośrednią ingerencję w bazy danych. Ostatecznie wybrano stałe punkty przywracania dla obu aktywnych shardów.
Kluczowym problemem było skażenie stanu sieci. Gdy sfałszowane ONE zaczęły krążyć między portfelami, giełdami, pulami płynności, kontraktami i innymi transakcjami, naprawa punktowa wymagałaby poprawnego ustalenia każdego powiązanego salda i przejścia stanu. Harmony wskazało, że taka ingerencja mogłaby również wpłynąć na środki niezwiązane z atakiem.
Sama blacklistą można zablokować adresy, ale niekoniecznie usunąć wszystkie sfałszowane tokeny. Selektywne odtwarzanie transakcji mogłoby z kolei doprowadzić do rozbieżności w saldach, stanie kontraktów lub nonce’ach transakcji.
Stały punkt kontrolny ogranicza liczbę takich indywidualnych decyzji. Walidatorzy mogą załadować zastępcze bazy danych z uzgodnionego stanu i kontynuować produkcję bloków od kolejnych wysokości. Daje to deterministyczny, możliwy do zweryfikowania punkt startowy — choć ceną jest utrata legalnej aktywności po wybranym punkcie.
Harmony planuje zachować:
Walidatorzy mają wznowić produkcję bloków od 92 730 035 na shardzie 0 oraz od 94 978 279 na shardzie 1, korzystając z zastępczych baz danych. Wersja klienta v2026.1.2 odrzuca wskazane problematyczne skróty bloków.
Po rollbacku znikną wszystkie bloki utworzone po punktach kontrolnych, także te, które nie były częścią ataku. Według szczegółowego zestawienia obejmuje to 109 126 zwykłych transakcji oraz 315 transakcji stakingowych. Łącznie chodzi o ponad 109 tysięcy zwykłych operacji.
Dla użytkowników oznacza to coś więcej niż zamrożenie kilku portfeli atakującego. Legalne przelewy, swapy, operacje stakingowe i inne działania wykonane po punkcie kontrolnym mogą wymagać ponownego wykonania lub osobnego rozliczenia po restarcie sieci. Dostępne materiały nie potwierdzają natomiast, że większość usuniętych transakcji stanowiła aktywność automatycznych botów DEX. Nie należy przedstawiać tego jako ustalonego faktu.
Z dostępnych raportów wynika, że sfałszowane ONE szybko rozprzestrzeniły się za pośrednictwem wielu transferów, zamiast pozostać na jednym adresie emisji. Według jednego z opisów portfel powiązany z atakiem przesłał 2,385 biliona ONE w setkach operacji w ciągu kilku sekund. Harmony przekazało giełdom i LayerZero listę portfeli związanych z incydentem.
Inne źródła podają, że giełdy poproszono o blokowanie lub zamrażanie środków możliwych do prześledzenia do opublikowanych adresów. Takie działania mogą ograniczyć sprzedaż poza blockchainem i transfery między łańcuchami, ale same w sobie nie przywracają prawidłowego, kanonicznego stanu sieci.
To rozróżnienie wyjaśnia, dlaczego Harmony potraktowało rollback jako szerszy środek powstrzymujący skutki ataku, zamiast polegać wyłącznie na współpracy z giełdami i innymi pośrednikami.
Incydent bez wątpienia stworzył poważny problem z integralnością podaży i płynnością tokena. Dostępne materiały nie dostarczają jednak wystarczająco wiarygodnego i niezależnie potwierdzonego szeregu danych cenowych ani obliczeń kapitalizacji, by z całą pewnością podać dokładny spadek wartości ONE lub utraconą kapitalizację. Jeden z raportów mówi o gwałtownej przecenie, ale pojedyncze źródło nie wystarcza do potwierdzenia precyzyjnej skali reakcji rynku.
Ostrożniejszy wniosek jest taki, że nieautoryzowana emisja podważyła zaufanie do podaży ONE. Giełdy, mosty, walidatorzy i użytkownicy musieli traktować rozliczenia jako niepewne do czasu wyjaśnienia sytuacji. Dokładną reakcję rynku należałoby zweryfikować osobno na podstawie oznaczonych czasowo danych giełdowych i rynkowych.
Decyzja Harmony jasno pokazuje kompromis, z którym mierzą się blockchainy po poważnym błędzie: finalność transakcji ustępuje miejsca przywróceniu znanego, prawidłowego stanu. Takie rozwiązanie może być pełniejsze niż próba spalenia lub zablokowania każdego zidentyfikowanego sfałszowanego salda, ale jednocześnie pokazuje, że „niezmienność” historii księgi może stać się decyzją zarządczą, gdy alternatywą jest pozostawienie podrobionych aktywów w stanie protokołu.
Rollback można porównywać z innymi przypadkami odwracania historii blockchainów, jednak dostarczone materiały nie opisują technicznych szczegółów reakcji Ravencoin na tyle dokładnie, by przeprowadzić rzetelne porównanie. Wiadomo również, że Harmony wcześniej mierzyło się z incydentem Horizon Bridge, w ramach którego rozważano rekompensatę w tokenach ONE. Nie wynika z tego jednak, że obecny rollback formalnie zmienia długoterminową politykę Harmony wobec przyszłych exploitów.
Najważniejsza lekcja jest bardziej praktyczna niż historyczna. Gdy luka w walidacji transakcji między shardami pozwala na rozprzestrzenianie sfałszowanych aktywów, problem nie sprowadza się do usunięcia tokenów. Trzeba jeszcze wiarygodnie odtworzyć każde powiązane saldo, stan kontraktów i zależności między transakcjami. Harmony uznało, że nie może zrobić tego wystarczająco bezpiecznie, dlatego zdecydowało się zresetować oba shardy.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Atak z 12 sierpnia 2026 r. początkowo oszacowano na około 4 miliardy nieautoryzowanych ONE, lecz późniejsza rekonstrukcja on chain wskazała około 3,01 biliona sfałszowanych tokenów.
Atak z 12 sierpnia 2026 r. początkowo oszacowano na około 4 miliardy nieautoryzowanych ONE, lecz późniejsza rekonstrukcja on chain wskazała około 3,01 biliona sfałszowanych tokenów. Harmony zastąpi bazy danych shardów stanem z 11 sierpnia: shard 0 wróci do bloku 92 730 034, a shard 1 do bloku 94 978 278.
Rollback usunie nie tylko stan utworzony przez atakującego, lecz także legalną aktywność po punktach kontrolnych — w tym 109 126 zwykłych i 315 stakingowych transakcji.