← Torna agli articoli

Exploit del token ONE di Harmony: cosa devono fare ora i detentori colpiti

·7 min·Risposta agli Incidenti
Exploit del token ONE di Harmony

Incidente attivo - la situazione è in evoluzione

Questo report riflette le informazioni verificate al 14 agosto 2026. La decisione sul rollback non è ancora definitiva. Aggiorneremo questa pagina entro 24 ore quando Harmony pubblicherà ulteriori dettagli.

1. Cosa è successo

Tra l'11 e il 12 agosto 2026, un attaccante ha sfruttato due gravi falle nel meccanismo di validazione dei ricevuti cross-shard del protocollo Harmony, coniando circa 4 miliardi di token ONE non autorizzati, corrispondenti al 26% dell'offerta totale in circolazione. L'exploit ha scosso profondamente la fiducia nel progetto, provocando un crollo del prezzo di ONE del 34-50%, che ha raggiunto un minimo storico intorno a 0,0008 dollari. La capitalizzazione di mercato è scesa da circa 16 milioni di dollari a circa 11,7 milioni di dollari.

Le due vulnerabilità tecniche sfruttate erano le seguenti. Prima vulnerabilità: il controllo del quorum nella validazione dei ricevuti cross-shard contava i membri totali del comitato invece dei firmatari effettivi del messaggio, consentendo all'attaccante di soddisfare il requisito di soglia con un numero insufficiente di firme legittime. Seconda vulnerabilità: il marcatore del ricevuto "already spent" non era vincolato all'header del blocco firmato, il che ha permesso un attacco di replay: lo stesso ricevuto poteva essere presentato più volte su shard diversi, generando token multipli da un'unica transazione legittima.

L'attaccante ha inviato circa 2,8 miliardi dei token ONE coniati fraudolentemente agli exchange. Il team di Harmony ha risposto rilasciando la patch di emergenza v2026.1.1 il 12 agosto, sospendendo il bridge cross-shard, pubblicando i quattro indirizzi wallet dell'attaccante e richiedendo agli exchange di congelare i fondi. Lo shard 0 è stato messo in pausa al blocco 92.753.555 per valutare la fattibilità di un rollback alla situazione pre-exploit, ovvero al blocco 92.730.034. Al 14 agosto 2026, la decisione sul rollback non era ancora stata presa.

Per contestualizzare: si tratta di un incidente separato rispetto al famigerato hack del bridge Horizon avvenuto nel 2022, quando vennero sottratti circa 100 milioni di dollari. Quell'attacco fu attribuito dal FBI al gruppo nordcoreano Lazarus. Il presente exploit riguarda esclusivamente il meccanismo di validazione cross-shard e non il bridge Horizon.

2. Chi è colpito

L'exploit ha avuto un impatto su diverse categorie di utenti:

3. Azioni immediate

  1. Non acquistare e non vendere ONE fino alla conferma della decisione sul rollback. Se un rollback venisse approvato, le transazioni effettuate nella finestra post-exploit potrebbero essere annullate. Attendere la comunicazione ufficiale di Harmony prima di qualsiasi operazione.
  2. Non spostare ONE on-chain. Con lo shard 0 in pausa e il bridge sospeso, i movimenti on-chain potrebbero andare perduti o essere invalidati da un rollback. Lasciare i token fermi dove si trovano.
  3. Revocare le approvazioni DeFi su Harmony. Visitare revoke.cash e revocare tutte le approvazioni attive per protocolli DeFi di Harmony. Un exploit secondario che sfrutti approvazioni già concesse potrebbe causare ulteriori danni.
  4. Contattare il proprio exchange per conoscere lo stato dei fondi. Verificare se i prelievi di ONE sono sospesi, se i fondi sono congelati e quali comunicazioni ufficiali l'exchange ha ricevuto da Harmony.
  5. Monitorare solo i canali ufficiali. Per informazioni sull'incidente fare riferimento esclusivamente a harmony.one e al repository GitHub ufficiale. Ignorare qualsiasi canale non ufficiale, Telegram o Discord non verificati.
  6. Effettuare uno screenshot datato del proprio saldo. Documentare il saldo attuale con timestamp prima di qualsiasi possibile rollback. Questa documentazione può essere utile per richieste di rimborso o controversie future.
  7. Segnalare token inattesi alla compliance dell'exchange. Se si ricevono token ONE non richiesti nel proprio wallet, non interagirvi. Segnalarli immediatamente al team di compliance del proprio exchange o custode.

4. Come verificare se sei stato colpito

Hai bisogno di una valutazione del tuo caso?

Se ritieni di aver subito un danno economico diretto dall'exploit ONE di Harmony, Recoveris può aiutarti a valutare le opzioni disponibili.

Ottieni una valutazione gratuita   Fai il test

5. Come può aiutare Recoveris

Recoveris è un'azienda di intelligence blockchain con sede a Zugo, Svizzera, specializzata nel tracciamento di asset crypto rubati e nella coordinazione con le forze dell'ordine e gli exchange. In situazioni di exploit come questo, Recoveris può fornire assistenza concreta.

Cosa può fare Recoveris: tracciare il flusso dei token ONE dall'exploit verso gli exchange di destinazione; produrre rapporti forensi blockchain per le forze dell'ordine e per procedimenti legali; identificare i punti di deposito presso exchange per richiedere il congelamento degli asset; coordinare con autorità competenti italiane ed europee; supportare le vittime nella raccolta e presentazione della documentazione necessaria.

Cosa Recoveris non può garantire: il recupero dei fondi non è mai garantito, in particolare per i token che hanno già attraversato mixer o protocolli ad alta anonimità. Tuttavia, con la maggior parte dei fondi ancora nei wallet dell'attaccante o in fase di analisi sugli exchange, la finestra temporale per l'azione legale è ancora aperta.

6. Risorse ufficiali

7. Domande frequenti

Un rollback ripristinerà il valore di ONE?

Un rollback alla blockchain pre-exploit (blocco 92.730.034) annullerebbe la creazione non autorizzata di token e ripristinerebbe l'offerta originale. Tuttavia, questo non garantisce un ripristino automatico del prezzo: la fiducia del mercato richiede tempo per ricostruirsi dopo un evento di questa portata. La decisione finale dipende dal consenso della community e dei validatori. Seguire esclusivamente le comunicazioni ufficiali di harmony.one per aggiornamenti.

Ho ricevuto token ONE inattesi nel mio wallet - è sicuro tenerli?

Non interagire con token non richiesti, qualunque essi siano. Non approvarli, non scambiarli, non trasferirli. Questi token potrebbero essere quelli coniati fraudolentemente o parte di un tentativo di phishing secondario. Segnalare immediatamente la situazione alla compliance del proprio exchange o custode e attendere istruzioni ufficiali.

Dovrei accettare offerte di recupero non richieste?

No. Dopo qualsiasi grande exploit o furto di criptovalute, reti criminali acquistano o raccolgono i dati delle vittime e le contattano con false promesse di recupero dei fondi. Chiunque ti contatti in modo non richiesto chiedendo commissioni anticipate in criptovalute, pagamenti in Bitcoin o accesso al wallet sta eseguendo una seconda truffa. Le aziende di recupero legittime non sollecitano mai clienti tramite contatti non richiesti.

Riferimenti

  1. 1. CoinMarketCap Academy. “Harmony conferma l'exploit dopo che l'attaccante conia 4 miliardi di token ONE.” Agosto 2026. coinmarketcap.com
  2. 2. CryptoSlate. “Harmony valuta un rollback completo della blockchain dopo che la coniazione non autorizzata inonda gli exchange.” Agosto 2026. cryptoslate.com
  3. 3. CryptoRank. “Harmony ONE hack: rollback della blockchain valutato dopo che l'hacker conia il 26% dell'offerta.” Agosto 2026. cryptorank.io
  4. 4. Harmony GitHub. “Release v2026.1.1 - Patch di emergenza.” 12 agosto 2026. github.com
  5. 5. Bitcoin.com News. “ONE di Harmony crolla del 30% dopo che l'attaccante conia 4 miliardi di token.” Agosto 2026. news.bitcoin.com
  6. 6. KuCoin Flash News. “Exploit del token ONE di Harmony: 4 miliardi di token non autorizzati coniati, prezzo sceso del 36%.” kucoin.com
  7. 7. BingX Flash News. “Harmony conferma la coniazione non autorizzata di ONE, piani per il rollback al blocco 92.753.555.” bingx.com
  8. 8. FBI. “L'FBI conferma gli attori del gruppo Lazarus responsabili del furto dal bridge Horizon di Harmony (2022, contesto).” fbi.gov
  9. 9. Revoke.cash. “Token approval checker - Harmony.” revoke.cash

Articoli correlati