InícioCentro de Notícias da LBank
Humanity Protocol Perde US$36M Após Chaves Privadas 'Comprometidas', Token Desaba 73%
humanity-protocol-loses-36m-after-private-keys-compromised-token-crashes-73
Humanity Protocol Perde US$36M Após Chaves Privadas 'Comprometidas', Token Desaba 73%
O protocolo de identidade descentralizada disse que o laptop de um funcionário comprometido permitiu que atacantes tomassem suas pontes e cunhassem tokens à vontade.
2026-06-09 Fonte:decrypt.co

Em resumo

  • O token H do Humanity Protocol despencou mais de 80% depois que invasores comprometeram chaves ligadas ao projeto e roubaram mais de US$ 36 milhões após uma violação do laptop de um funcionário.
  • Os invasores drenaram 141,2 milhões de H e cunharam outros 200 milhões de H por meio de atualizações maliciosas de contratos, levando a equipe a interromper a atividade da ponte.
  • A violação marca o mais recente grande hack de DeFi de 2026, estendendo um ano em que os protocolos já perderam centenas de milhões de dólares para exploits.

O token nativo H do Humanity Protocol colapsou mais de 80% na terça-feira, depois que invasores comprometeram chaves privadas ligadas ao projeto, apreenderam controles de administração da ponte e roubaram mais de US$ 36 milhões através da Ethereum e da BNB Chain.

Em um tópico detalhado, o Humanity Protocol afirmou que o ataque de segunda-feira foi coordenado entre Ethereum e BSC e rastreado até uma violação que ocorreu "após o laptop de um funcionário ser comprometido".

ATUALIZAÇÃO DO INCIDENTE:

Na noite passada, 8 de junho, o token H foi atingido por um ataque coordenado entre Ethereum e BSC. Embora ainda estejamos investigando este incidente, queremos ser transparentes com nossa comunidade sobre o que aconteceu.

Neste momento, mais de US$ 36 milhões foram roubados em ambas as cadeias…

— Humanity (@Humanityprot) 9 de junho de 2026

A violação do Humanity estende um dos piores períodos registrados para a segurança DeFi, com mais de US$ 885 milhões perdidos em hacks de DeFi nos primeiros seis meses de 2026, de acordo com dados da DeFiLlama.

Os invasores comprometeram três das seis chaves Gnosis Safe na Ethereum e três das cinco na BSC, assumindo o controle do ProxyAdmin, drenando cerca de 141,2 milhões de H e cunhando mais 200.000.005 H por meio de atualizações maliciosas de contrato, de acordo com o projeto.

O token H do projeto despencou de máximas de US$ 0,73132 na segunda-feira para uma mínima de US$ 0,079606 na manhã de terça-feira, de acordo com dados do CoinGecko, uma queda de 89%. H está atualmente sendo negociado perto de US$ 0,20, uma queda de 73% no dia, apagando grande parte de uma recuperação que havia levado o token perto de sua máxima histórica de US$ 0,80 apenas uma semana antes.

O fundador Terence Kwok confirmou a violação e disse aos usuários para se manterem afastados da infraestrutura do projeto.

Detectamos um incidente de segurança envolvendo o comprometimento de chaves privadas pertencentes a um membro da Humanity Foundation. Como precaução, por favor, não interaja com a ponte ou quaisquer pools de liquidez até que confirmemos que é seguro.

Já estamos trabalhando com especialistas em segurança…

— Terence Kwok 「 🖐️ ✦ 🌏 」 (@terencekwok) 9 de junho de 2026

O Humanity Protocol é uma blockchain de Camada 2 de conhecimento zero focada em identidade descentralizada, fundada por Kwok e construída em torno de um sistema de "Prova de Humanidade" que verifica usuários por meio de escaneamento da palma da mão, em vez de reconhecimento de íris ou facial.

A violação é o mais recente revés para Kwok, cuja empreitada anterior, a startup de tecnologia de hospitalidade Tink Labs, levantou cerca de US$ 160 milhões e se tornou um dos primeiros unicórnios de Hong Kong antes de fechar em 2019 em meio a problemas financeiros.

A equipe do Humanity Protocol informou que suspendeu depósitos e saques para as pontes afetadas e está trabalhando com exchanges e a polícia para recuperar os fundos.

"As pessoas nesta comunidade trabalharam duro para o que detêm aqui, e sentimos o peso disso", disse o projeto, prometendo uma análise pós-incidente.

Uma "falha de segurança operacional"

Meir Dolev, co-fundador e CTO da plataforma de segurança blockchain Cyvers, disse ao Decrypt que o incidente foi "uma falha de segurança operacional, não um bug de contrato inteligente", com o invasor obtendo acesso administrativo através de uma chave privada ligada a um membro da Humanity Foundation.

Após a atualização do contrato, Dolev disse que o invasor abusou da função de cunhagem para criar 100 milhões de novos H, avaliados em cerca de US$ 12,9 milhões, e então trocou os tokens roubados e cunhados por ETH e BNB antes de consolidá-los em várias carteiras.

Dolev observou que drenar aproximadamente US$ 30 milhões "exigiu controle de nível de proprietário/administrador capaz de aumentar o fornecimento de tokens via atualização do contrato proxy e drenar carteiras controladas pelo protocolo diretamente".

“A falha central é estrutural: uma chave confiada tanto com os fundos quanto com o poder de reescrever as regras”, disse ele.

Ele interpretou o aviso de Kwok para evitar a ponte e os pools como um sinal de que o acesso "pode não estar totalmente contido".

O invasor ainda possui grandes quantidades de H, mas não consegue sacar totalmente porque a liquidez do pool é muito baixa para absorver as trocas, disse Dolev, tornando o alerta público "em parte um esforço para evitar que essa liquidez seja tocada".

O Humanity Protocol deve desbloquear 266,5 milhões de H, cerca de 9,4% do fornecimento liberado, avaliados em aproximadamente US$ 33 milhões a preços pré-queda, em 25 de junho, em seis alocações, de acordo com dados da Tokenomist.

O investigador on-chain ZachXBT inicialmente sinalizou o evento como "possivelmente encenado", sugerindo que oferecia uma saída conveniente para o formador de mercado ativo.

Ele mais tarde retirou a declaração, tuitando que, "Após uma análise mais aprofundada da lavagem, parece que o duvidoso MM / OTC e o comprometimento da chave privada são independentes um do outro e não estão relacionados".

Dolev advertiu que as evidências on-chain até agora permanecem mistas, já que o invasor detém direitos de administrador legítimos de qualquer forma. Onde os fundos se estabelecerão nos próximos dias, e se a chave comprometida estava inativa antes, ele disse, "será o fator decisivo".