La infraestructura del proyecto blockchain Harmony se enfrentó a un desafío sin precedentes: como resultado de un exploit, los atacantes lograron generar sin autorización alrededor de 4 billones de tokens ONE. En respuesta, el equipo decidió revertir completamente la red al estado anterior al ataque, lo que afectará a decenas de miles de transacciones y requerirá la coordinación de todos los validadores.
Detalles técnicos de la recuperación
Los desarrolladores eligieron un único punto de restauración para ambos shards, con el fin de evitar la desincronización y minimizar el daño a los activos legítimos. Los puntos de control se fijaron en las siguientes alturas:
- Shard 0 — bloque #92 730 034;
- Shard 1 — bloque #94 978 278.
Ambos bloques corresponden al 11 de agosto de 2026, 23:25:37 UTC. Tras instalar las nuevas bases de datos, la red continuará operando desde los bloques #92 730 035 y #94 978 279, respectivamente. El incidente comenzó el 12 de agosto; el primer ataque se registró en el Shard 0 en el bloque #92 730 036.
Por qué la quema de tokens es ineficaz
Tras considerar escenarios alternativos, el equipo descartó la quema selectiva debido al alto grado de mezcla de ONE falsos con fondos legítimos. Los tokens ya han pasado por exchanges, DEX, pools de liquidez y puentes, lo que hace imposible destruir de forma segura todo el volumen sin arriesgar activos de terceros. La lista negra de direcciones también fue rechazada: no elimina la emisión y podría bloquear carteras no relacionadas. La restauración selectiva de transacciones se consideró demasiado arriesgada, ya que modificar el estado de la blockchain podría generar resultados impredecibles para swaps, staking y contratos.
Raíz de la vulnerabilidad
La causa principal fue una vulnerabilidad en el mecanismo de confirmación de transacciones entre shards: un bug que permitía procesar repetidamente recibos ya utilizados. Además, se detectó un problema en la verificación del quórum para los comités de staking: bajo ciertas condiciones, una firma BLS nula podía pasar la validación. El equipo está investigando si este vector se utilizó directamente en el ataque. Según el modelo preliminar, se logró rastrear más del 99,9% de los ONE falsos hasta carteras específicas, pero esto no permite destruirlos de manera segura. Las listas de direcciones se han entregado a exchanges y a LayerZero, y se colabora con las autoridades policiales.
Alcance de la reversión
El análisis de 141 628 bloques consecutivos del Shard 0 reveló 109 126 transacciones ordinarias y 315 de staking. De ellas, solo 22 operaciones eran transferencias simples sin dependencias, pero ni siquiera estas se consideraron seguras para restaurar. Más de 80 000 transacciones dependían del estado de contratos inteligentes, y el resto estaban vinculadas a exchanges, puentes o consolidación de fondos. Tras la reversión, cambiarán los saldos, las reservas de los pools y el estado del staking, lo que hace que el enfoque selectivo sea extremadamente peligroso.
Mi opinión: la decisión de Harmony es un paso forzado pero correcto. Sin embargo, la reversión crea un precedente que socava la confianza en la inmutabilidad de la blockchain. Los inversores deben tener en cuenta que incidentes similares pueden repetirse en redes con arquitectura compleja entre shards, y reconsiderar sus riesgos al mantener activos en dichas plataformas.