← Volver a los artículos

Exploit del token ONE de Harmony: qué deben hacer los titulares afectados ahora

·7 min·Respuesta a Incidentes
Exploit del token ONE de Harmony: qué deben hacer los titulares afectados ahora

Incidente activo - la situación sigue evolucionando

Este informe refleja información verificada a fecha de 14 de agosto de 2026. La decisión sobre la reversión aún no está confirmada. Actualizaremos esta página en 24 horas cuando Harmony publique más detalles.

1. Qué ocurrió

Durante los días 11 y 12 de agosto de 2026, un atacante explotó dos fallos críticos en el mecanismo de validación de recibos entre fragmentos del protocolo Harmony, acuñando aproximadamente 4.000 millones de tokens ONE no autorizados de forma completamente artificial. Esto equivale al 26% del suministro total en circulación, una inyección masiva que disparó una ola de pánico vendedor en todos los mercados donde cotiza el token.

El exploit explotó dos vulnerabilidades combinadas en la lógica de validación de recibos entre fragmentos (cross-shard receipts). El primero: la comprobación de quórum contaba el tamaño total del comité en lugar del número real de firmantes, lo que permitía aprobar recibos con menos firmas de las necesarias. El segundo: el marcador de recibo ya gastado no estaba vinculado al encabezado del bloque firmado, lo que abría la puerta a la reproducción del mismo recibo en bloques distintos. La combinación de ambos permitió al atacante acuñar tokens ONE válidos de manera iterativa, enviando acto seguido unos 2.800 millones de ONE a exchanges centralizados para su liquidación.

El impacto en el mercado fue inmediato y severo. El precio de ONE cayó entre un 34% y un 50% hasta tocar mínimos históricos en torno a 0,0008 dólares, y la capitalización de mercado se contrajo desde aproximadamente 16 millones de dólares hasta unos 11,7 millones. El equipo de Harmony publicó el parche de emergencia v2026.1.1 el 12 de agosto, suspendió el bridge, difundió las cuatro carteras del atacante y solicitó a los exchanges que congelaran los fondos. El Fragmento 0 fue pausado en el bloque 92.753.555. A fecha de 14 de agosto, el equipo sigue evaluando la posibilidad de una reversión al bloque 92.730.034, anterior al ataque.

Es importante diferenciar este incidente del hackeo del bridge Horizon de 2022, en el que el Grupo Lazarus robó aproximadamente 100 millones de dólares y que fue confirmado por el FBI. Aquel incidente afectó al bridge de cadena cruzada, no al mecanismo interno de fragmentos. Las investigaciones sobre el autor del ataque actual siguen en curso.

2. Quién está afectado

Este exploit no discrimina: afecta a toda la comunidad de Harmony en distintos grados según el tipo de exposición:

La decisión sobre una posible reversión sigue sin confirmarse. Si Harmony ejecuta la reversión al bloque 92.730.034, todas las transacciones realizadas después de ese bloque quedarían anuladas, incluidas transferencias legítimas. Por eso es fundamental no mover fondos en este momento.

3. Pasos de acción inmediata

Sigue estos siete pasos en orden. La inacción informada es mejor que actuar precipitadamente en una situación que aún está evolucionando.

  1. No compres ni vendas ONE hasta que se confirme la decisión sobre la reversión. Si Harmony aprueba la reversión al bloque 92.730.034, todas las transacciones posteriores a ese bloque quedarán anuladas. Cualquier compra o venta realizada en este intervalo podría deshacerse sin previo aviso. Espera a que el equipo de Harmony emita un comunicado oficial claro antes de tomar cualquier decisión de trading.
  2. No muevas tokens ONE en la cadena mientras la red esté parcialmente suspendida. El Fragmento 0 está pausado y el bridge sigue cerrado. Iniciar transacciones en este estado puede resultar en pérdida de fondos o en transacciones colgadas que sean difíciles de recuperar. Mantén tus fondos donde están hasta que la red reanude su operación normal.
  3. Revoca las aprobaciones de DeFi en Harmony mediante revoke.cash. Este es el mismo riesgo descrito en nuestra guía sobre phishing de aprobación. Si interactuaste con protocolos DeFi en la red Harmony, visita revoke.cash/token-approval-checker/harmony y conecta tu cartera para ver y revocar todas las aprobaciones activas de contratos inteligentes. Durante periodos de inestabilidad de la red, las aprobaciones antiguas pueden convertirse en vectores de ataque secundario.
  4. Contacta a tu exchange para conocer el estado actual de las suspensiones. Las políticas varían según la plataforma. Consulta directamente con el servicio de atención al cliente o revisa las páginas de estado oficiales de tu exchange para saber si los depósitos y retiros de ONE están suspendidos y cuándo preveen reanudarlos.
  5. Consulta únicamente fuentes oficiales para seguir la evolución del incidente. Sólo harmony.one y el repositorio oficial en GitHub de Harmony son fuentes fiables. Evita canales de Telegram no verificados, cuentas de Twitter no oficiales y sitios de noticias que amplifican rumores sin contrastar. La desinformación durante un incidente activo puede llevar a decisiones costosas.
  6. Haz una captura de pantalla o anota con marca de tiempo el saldo actual de tu cartera. Documenta tus tenencias actuales con fecha y hora. Esta evidencia será relevante si posteriormente se produce una reversión, si presentas una reclamación ante un exchange o si necesitas demostrar la magnitud de tu pérdida ante las autoridades o un bufete legal.
  7. Informa de cualquier token inesperado o actividad sospechosa al equipo de cumplimiento de tu exchange. Si observas tokens ONE inesperados en tu cartera, movimientos que no reconoces o interacciones contractuales que no autorizaste, notifícalo inmediatamente al departamento de cumplimiento normativo de tu exchange. No interactúes con contratos desconocidos ni transfieras estos tokens sin asesoramiento previo.

4. Cómo verificar si fuiste afectado

5. Cómo puede ayudar Recoveris

Recoveris es una empresa de inteligencia blockchain con sede en Zug, Suiza, especializada en rastrear activos criptográficos robados y coordinar con las fuerzas del orden y los exchanges para solicitar la congelación de fondos. En el contexto del exploit de Harmony ONE, el equipo puede ayudarte de las siguientes maneras:

Lo que Recoveris puede hacer: trazar el movimiento de los tokens ONE no autorizados desde las carteras del atacante identificadas hasta los puntos de depósito en exchanges, generar un informe forense blockchain adecuado para presentar ante las fuerzas del orden, identificar oportunidades de congelación de activos en exchanges que hayan recibido los fondos, y coordinar con los equipos de cumplimiento de plataformas para presentar solicitudes formales. En el caso específico de este incidente, la rapidez importa: las cuatro carteras del atacante han sido publicadas públicamente por el equipo de Harmony, lo que facilita el rastreo en tiempo real.

Lo que Recoveris no puede hacer: garantizar la recuperación de activos en ningún escenario, revertir pérdidas por dilusión de mercado causadas por la caída del precio de ONE, ni recuperar fondos que ya hayan pasado por mezcladores de alta anonimidad. La coordinación con las fuerzas del orden es un proceso que lleva tiempo y depende de la cooperación de múltiples jurisdicciones.

Para maximizar las posibilidades de éxito, presenta primero denuncias ante las autoridades nacionales de ciberdelincuencia y documenta toda la evidencia disponible antes de contactar con Recoveris. La ventana de actuación sobre solicitudes de congelación en exchanges es estrecha: cuanto antes se presente la solicitud con documentación forense sólida, mayor es la probabilidad de éxito.

¿Necesitas ayuda con tu caso específico?

Recoveris proporciona forensia blockchain profesional y coordinación legal para víctimas de exploits y robos de criptomonedas. Analizamos el rastro on-chain, preparamos documentación para las fuerzas del orden y colaboramos con los equipos de cumplimiento de exchanges para buscar congelaciones de activos donde sea posible.

Obtener una evaluación gratuita    Hacer el test

6. Recursos oficiales

7. Preguntas frecuentes

¿La reversión restaurará el valor de mi ONE?

Una reversión eliminaría los tokens acuñados ilegalmente y potencialmente reduciría la presión de venta, pero no garantiza la recuperación del precio. La decisión sigue bajo evaluación a 14 de agosto y requiere el consenso de los validadores de la red. Cualquier reversión también anularía las transacciones legítimas realizadas después del bloque 92.730.034, lo que puede crear complicaciones adicionales para usuarios que hayan operado durante ese periodo. El impacto real sobre el precio dependerá de cómo reactúe el mercado y de la confianza que recupere la comunidad en el protocolo.

Recibí tokens ONE inesperados en mi cartera. ¿Es seguro conservarlos?

No interactúes con tokens inesperados sin investigar primero. Los tokens ONE no solicitados podrían estar relacionados con la actividad del atacante o con contratos maliciosos diseñados para explotar tu aprobación. Haz una captura de pantalla de tu saldo, documenta todas las transacciones implicadas y notifícalo al servicio de cumplimiento de tu exchange antes de realizar cualquier acción. No vendas ni transfieras esos tokens hasta recibir orientación sobre su origen y naturaleza legal.

¿Debo aceptar ofertas de recuperación no solicitadas?

No. Tras cualquier exploit importante, las redes delictivas circulan los datos de las víctimas y contactan a usuarios afectados con falsas promesas de recuperación. Cualquiera que te contacte sin que lo hayas solicitado y pida un pago anticipado en criptomonedas está ejecutando una segunda estafa. Las empresas legítimas de inteligencia blockchain como Recoveris nunca captan clientes mediante contacto no solicitado ni cobran tarifas anticipadas en criptomonedas. Si recibes ese tipo de oferta, blóquea al remitente e infórma de ello a las autoridades.

Referencias

  1. 1. CoinMarketCap Academy. “Harmony confirma exploit tras acuñación de 4.000 millones de tokens ONE.” Agosto 2026. coinmarketcap.com
  2. 2. CryptoSlate. “Harmony evalúa reversión completa de blockchain tras acuñación masiva no autorizada.” Agosto 2026. cryptoslate.com
  3. 3. CryptoRank. “Hackeo de Harmony ONE: se evalúa reversión tras acuñación del 26% del suministro.” Agosto 2026. cryptorank.io
  4. 4. Harmony GitHub. Parche de emergencia v2026.1.1. 12 de agosto de 2026. github.com/harmony-one
  5. 5. Bitcoin.com News. “ONE de Harmony cae un 30% tras acuñación de 4.000 millones de tokens.” Agosto 2026. news.bitcoin.com
  6. 6. KuCoin Flash News. “Exploit del token ONE de Harmony: 4.000 millones de tokens no autorizados, precio cae un 36%.” Agosto 2026. kucoin.com
  7. 7. BingX Flash News. “Harmony confirma acuñación no autorizada y planea reversión de bloque.” Agosto 2026. bingx.com
  8. 8. FBI.gov. “El FBI confirma que el Grupo Lazarus es responsable del robo en el bridge Horizon de Harmony.” Junio 2023 (contexto). fbi.gov
  9. 9. Revoke.cash. Herramienta de comprobación de aprobaciones de tokens en Harmony. revoke.cash

Artículos relacionados