Harmony ONE Token-Exploit: Was betroffene Inhaber jetzt tun sollten
Aktiver Vorfall - Lage entwickelt sich noch
Dieser Bericht spiegelt verifizierte Informationen vom 14. August 2026 wider. Die Rollback-Entscheidung ist noch nicht bestätigt. Wir aktualisieren diese Seite innerhalb von 24 Stunden, sobald Harmony weitere Details veröffentlicht.
1. Was passiert ist
In der Nacht vom 11. auf den 12. August 2026 nutzte ein unbekannter Angreifer zwei miteinander verknüpfte Sicherheitslücken in der Cross-Shard-Receipt-Validierung des Harmony-Protokolls aus. Die erste Lücke betraf die Quorumprüfung: Der Validierungscode zählte die Gesamtgröße des Ausschusses, statt die tatsächliche Anzahl der unterzeichnenden Validatoren zu prüfen. Die zweite Lücke betraf das Quittungsmarkierungssystem: Der Mechanismus zur Verhinderung von Doppelverwendungen war nicht an den signierten Block-Header gebunden, sodass bereits verwendete Quittungen erneut eingereicht werden konnten.
Durch die Kombination dieser beiden Fehler war es dem Angreifer möglich, Cross-Shard-Quittungen mehrfach einzureichen, ohne dass das Netzwerk dies als ungültig erkannte. Das Ergebnis: Innerhalb weniger Stunden wurden rund 4 Milliarden ONE-Token ohne Deckung geprägt. Dies entspricht etwa 26 Prozent des damaligen Gesamtangebots. Rund 2,8 Milliarden der neu geprägten Token wurden umgehend an Börsen gesendet und zu Marktpreisen verkauft, was den ONE-Kurs um 34 bis 50 Prozent auf ein Allzeittief von etwa 0,0008 US-Dollar drückte. Die Marktkapitalisierung sank von rund 16 Millionen US-Dollar auf etwa 11,7 Millionen US-Dollar.
Harmony reagierte rasch: Am 12. August 2026 wurde der Notfall-Patch v2026.1.1 veröffentlicht, der beide Validierungslücken schließt. Die Harmony-Bridge wurde vorsorglich pausiert. Vier Angreifer-Wallets wurden öffentlich bekannt gemacht, und Börsen wurden gebeten, diese Adressen einzufrieren. Shard 0 wurde bei Block 92.753.555 angehalten. Zum Zeitpunkt dieses Berichts (14. August 2026) wird ein Rollback zurück zu Block 92.730.034 noch evaluiert. Eine Entscheidung steht aus und hängt vom Konsens der Validatoren ab.
Zur Einordnung: Dieser Vorfall ist völlig verschieden vom Horizon Bridge-Hack aus dem Jahr 2022, bei dem Angreifer 100 Millionen US-Dollar erbeuteten. Das FBI schrieb den Horizon-Angriff der nordkoreanischen Lazarus Group zu. Ein Zusammenhang zwischen den beiden Vorfällen wurde bisher nicht bestätigt.
2. Wer betroffen ist
Dieser Exploit betrifft mehrere Gruppen von Nutzern in unterschiedlichem Ausmaß:
- Alle ONE-Inhaber: Durch die nicht autorisierte Prägung von rund 4 Milliarden Token wurde das Angebot schlagartig um 26 Prozent erhöht. Dies führte zu einer erheblichen Verwässerung aller bestehenden ONE-Bestände. Selbst wer keine Transaktion durchführte, ist vom Wertverlust betroffen.
- Harmony DeFi-Nutzer: Da die Harmony-Bridge und Shard 0 pausiert wurden, können laufende DeFi-Positionen auf dem Harmony-Netzwerk derzeit nicht verschoben oder aufgelöst werden. Smart-Contract-Genehmigungen bleiben aktiv, bis sie widerrufen werden.
- Börsennutzer mit ONE-Positionen: Viele Börsen haben den ONE-Handel vorübergehend ausgesetzt oder Einzahlungen und Auszahlungen eingeschränkt. Der aktuelle Status hängt von der jeweiligen Börse ab und kann sich ändern.
- Validatoren: Alle Validatoren müssen auf Patch-Version v2026.1.1 oder höher aktualisieren, bevor das Netzwerk wieder vollständig in Betrieb genommen wird. Validatoren, die nicht aktualisieren, werden vom Netzwerk ausgeschlossen.
3. Sofortmaßnahmen
Folgen Sie diesen Schritten in der angegebenen Reihenfolge. Handeln Sie jetzt, bevor die Situation sich weiter verändert.
- Kaufen oder verkaufen Sie keine ONE-Token, bis der Rollback-Entscheid gefällt ist. Sollte ein Rollback stattfinden, würden alle nach Block 92.730.034 getätigten Transaktionen rückgängig gemacht. Käufe oder Verkäufe, die während dieser Phase durchgeführt werden, könnten dadurch rückgängig gemacht werden oder unvorhersehbare Folgen haben.
- Bewegen Sie keine ONE-Token on-chain. Solange Shard 0 pausiert ist und die Rollback-Entscheidung aussteht, ist es ratsam, keine On-Chain-Transaktionen mit ONE durchzuführen. Warten Sie auf eine offizielle Freigabe durch das Harmony-Team.
- Widerrufen Sie Harmony DeFi-Genehmigungen über revoke.cash. Besuchen Sie revoke.cash/token-approval-checker/harmony und widerrufen Sie alle aktiven Token-Genehmigungen für Harmony DeFi-Protokolle. Auch wenn Bridge und Shard 0 pausiert sind, können alte Genehmigungen nach der Wiederinbetriebnahme des Netzwerks ein Risiko darstellen. Details dazu im Leitfaden zur Wallet-Angriffsfläche.
- Kontaktieren Sie Ihre Börse wegen des Aussetzungsstatus. Erkundigen Sie sich beim Support Ihrer Börse, ob ONE-Ein- und Auszahlungen gesperrt sind, und wann mit einer Normalisierung zu rechnen ist. Geben Sie keine persönlichen Daten weiter und folgen Sie ausschließlich offiziellen Kommunikationskanälen.
- Verfolgen Sie ausschließlich offizielle Quellen. Informieren Sie sich nur über die offizielle Harmony-Website harmony.one und das offizielle Harmony GitHub-Repository. Ignorieren Sie Gerüchte in sozialen Medien, Telegram-Gruppen oder von unbekannten Quellen.
- Erstellen Sie einen Screenshot Ihres aktuellen Guthabens mit Zeitstempel. Dokumentieren Sie Ihr ONE-Guthaben in allen Wallets und Börsen mit Screenshots, die Datum und Uhrzeit belegen. Diese Dokumentation kann bei einer Rollback-Analyse, rechtlichen Schritten oder einer späteren Diebstahlmeldung wichtig sein.
- Melden Sie unerwartete Token-Eingänge dem Compliance-Team Ihrer Börse. Sollten in Ihrer Wallet oder Ihrem Börsenkonto ONE-Token auftauchen, die Sie nicht erwartet haben, melden Sie dies umgehend dem Compliance-Team. Interagieren Sie nicht mit unbekannten Token und übertragen Sie diese nicht.
4. Wie Sie prüfen, ob Sie betroffen sind
- Prüfen Sie Ihren Wallet-Saldo auf unerwartete Veränderungen. Besuchen Sie einen Harmony-Blockchain-Explorer und geben Sie Ihre Wallet-Adresse ein. Vergleichen Sie Ihr aktuelles Guthaben mit Ihren Aufzeichnungen von vor dem 11. August 2026. Unerklärliche Verringerungen könnten auf einen Exploit hinweisen, Erhöhungen auf fehlgeleitete Token.
- Überprüfen Sie Ihre aktiven DeFi-Genehmigungen. Nutzen Sie revoke.cash, um alle aktiven Token-Genehmigungen auf dem Harmony-Netzwerk zu überblicken. Widerrufen Sie alle Genehmigungen für Protokolle, die Sie nicht aktiv nutzen.
- Validatoren: Prüfen Sie Ihre Node-Version. Stellen Sie sicher, dass Ihr Harmony-Node auf Version v2026.1.1 oder höher aktualisiert wurde. Das offizielle GitHub-Repository unter github.com/harmony-one/harmony enthält die aktuellen Patchnotes und Upgrade-Anleitungen.
- Prüfen Sie den ONE-Handelsstatus Ihrer Börse. Viele Börsen haben den ONE-Handel vorübergehend ausgesetzt oder Ein-/Auszahlungen eingeschränkt. Informieren Sie sich über den Status bei Ihrer Börse und wann der normale Betrieb wieder aufgenommen wird.
5. Wie Recoveris helfen kann
Recoveris ist ein in Zug, Schweiz ansässiges Unternehmen für Blockchain-Intelligenz und digitale Asset-Wiederherstellung. Wir sind auf die Verfolgung gestohlener Krypto-Assets und die Koordination mit Strafverfolgungsbehörden und Börsen spezialisiert.
Was Recoveris in diesem Fall tun kann: den Weg Ihrer ONE-Token vom Zeitpunkt des Exploits bis zu den vom Angreifer kontrollierten Wallets lückenlos dokumentieren, einen forensischen Bericht erstellen, der für Strafverfolgungsbehörden geeignet ist, Einzahlungspunkte bei Börsen identifizieren, bei denen Einfrieranträge möglich sein könnten, sowie relevante Behörden koordinieren. Was Recoveris nicht kann: eine Rückgewinnung garantieren, Mittel wiederherstellen, die bereits durch Hochanonymitäts-Mixer geflossen sind, oder ohne dokumentierte Belege für den ursprünglichen Diebstahl handeln.
Wenn Sie erhebliche ONE-Positionen halten und konkrete Verluste nachweisen können, empfehlen wir, zunächst eine Anzeige bei den zuständigen Strafverfolgungsbehörden zu erstatten. Dies gibt den Behörden die beste Möglichkeit, noch vor weiteren Mittelbewegungen gegen Börsen vorzugehen.
Benötigen Sie Hilfe bei Ihrem konkreten Fall?
Recoveris bietet professionelle Blockchain-Forensik und rechtliche Koordination für Opfer von Krypto-Diebstahl. Wir verfolgen gestohlene Assets, erstellen Dokumentationen für Strafverfolgungsbehörden und arbeiten mit Compliance-Teams von Börsen zusammen, um Einfrierungen zu erwirken, wo dies möglich ist.
Kostenlose Bewertung anfordern Den Test machen6. Offizielle Ressourcen
- Harmony offizielle Website und Statusmeldungen: harmony.one
- Harmony GitHub - Patch v2026.1.1: github.com/harmony-one/harmony/releases/tag/v2026.1.1
- Harmony DeFi-Genehmigungen widerrufen: revoke.cash/token-approval-checker/harmony
- FBI IC3 - Internet Crime Complaint Center: ic3.gov
- Europol Cybercrime Reporting: europol.europa.eu/report-a-crime
- CoinMarketCap Vorfallsbericht: coinmarketcap.com/academy
7. Häufig gestellte Fragen
Wird ein Rollback den Wert meiner ONE-Token wiederherstellen?
Ein Rollback würde die Blockchain auf den Zustand vor Block 92.730.034 zurücksetzen und damit alle nach diesem Block getätigten Transaktionen rückgängig machen, einschließlich der nicht autorisierten Prägung und der anschließenden Verkäufe des Angreifers. Wenn ein Rollback durchgeführt wird, sollte sich das Angebot normalisieren und der Kurs stabilisieren. Allerdings ist ein Rollback eine technisch komplexe und kontroverse Maßnahme, die einen Konsens aller Validatoren erfordert und nicht ohne Risiken ist. Ob und wann er stattfindet, war zum Zeitpunkt dieses Berichts noch nicht bestätigt. Treffen Sie keine Handelsentscheidungen basierend auf der Annahme, dass ein Rollback stattfinden wird.
Ich habe unerwartete ONE-Token in meiner Wallet erhalten. Ist es sicher, sie zu behalten?
Bewegen Sie unerwartete Token nicht und interagieren Sie nicht mit ihnen, bis die Situation vollständig geklärt ist. Sollte ein Rollback stattfinden, würden diese Transaktionen rückgängig gemacht, und der Versuch, solche Token zu verwenden, könnte rechtliche Konsequenzen haben. Melden Sie unerwartete Token-Eingänge dem Compliance-Team Ihrer Börse und warten Sie auf offizielle Anweisungen von harmony.one.
Sollte ich unaufgeforderte Angebote zur Wiederherstellung meiner Verluste annehmen?
Nein. Nach großen Exploits verbreiten Kriminelle Listen von Betroffenen und wenden sich mit gefälschten Hilfsangeboten an die Opfer. Jeder, der Sie unaufgefordert kontaktiert und behauptet, Ihre Verluste wiederherstellen zu können, insbesondere gegen eine Vorauszahlung in Kryptowährungen, führt einen sekundären Betrug durch. Seriöse Unternehmen wie Recoveris akquirieren keine Kunden durch unaufgeforderten Kontakt und verlangen niemals Vorabgebühren in Kryptowährungen.
Quellen
- 1. CoinMarketCap Academy. „Harmony bestätigt Exploit nach 4-Milliarden-ONE-Prägung.“ August 2026. coinmarketcap.com
- 2. CryptoSlate. „Harmony erwägt vollständigen Blockchain-Rollback nach unerlaubter Prägung.“ August 2026. cryptoslate.com
- 3. CryptoRank. „Harmony ONE Hack: Blockchain-Rollback wird erwägt nach 26-Prozent-Angebotsprägung.“ August 2026. cryptorank.io
- 4. Harmony GitHub. „Release v2026.1.1 - Notfall-Sicherheitspatch.“ 12. August 2026. github.com/harmony-one
- 5. Bitcoin.com News. „Harmonys ONE bricht um 30% ein, nachdem Angreifer 4 Milliarden Token prägt.“ August 2026. news.bitcoin.com
- 6. KuCoin Flash News. „Harmony ONE Token-Exploit: 4 Milliarden nicht autorisierte Token geprägt, Preis fällt um 36%.“ August 2026. kucoin.com
- 7. BingX Flash News. „Harmony bestätigt nicht autorisierte ONE-Prägung, plant Rollback zu Block.“ August 2026. bingx.com
- 8. FBI.gov. „FBI bestätigt: Lazarus Group verantwortlich für Harmonys Horizon Bridge-Diebstahl.“ (Kontextinformation, 2022). fbi.gov
- 9. Revoke.cash. „Harmony Token-Genehmigungen prüfen und widerrufen.“ revoke.cash