
O Humanity Protocol identificou uma máquina de desenvolvedor infectada por malware como a origem da violação de segurança que levou ao roubo e à cunhagem não autorizada de aproximadamente 447 milhões de tokens H nas redes Ethereum e BNB Smart Chain.
De acordo com o relatório de incidente do Humanity Protocol, um invasor obteve acesso root a um dispositivo de desenvolvedor e conseguiu sete chaves privadas que haviam sido inadvertidamente copiadas durante o lançamento da mainnet do projeto em junho de 2025.
As chaves incluíam a chave da hot wallet de administrador, três chaves de proprietário do Safe da Ethereum e três chaves de proprietário do Safe da BSC, concedendo ao invasor acesso à infraestrutura crítica a partir de uma única máquina comprometida.
As descobertas adicionam novos detalhes a um ataque que anteriormente fez com que o H despencasse bruscamente antes de iniciar uma recuperação parcial. Em 10 de junho, o token era negociado perto de US$ 0,163, com alta de 23,7% em 24 horas, embora permanecesse em queda de 74,1% em relação à semana anterior após o exploit.
O Humanity Protocol disse que o incidente não foi causado por uma falha em seus contratos de ponte, contratos de token ou arquitetura Safe. Em vez disso, o invasor usou chaves privadas válidas para autorizar transferências, transações Safe e atualizações de contrato após obter o controle das credenciais.
Com base no relatório, o ataque desenrolou-se em três ações separadas entre 8 e 9 de junho.
Durante a primeira onda, 6,04 milhões de H foram drenados de uma hot wallet de administrador Ethereum após sua chave privada ser comprometida. A partir daí, o invasor agiu contra a infraestrutura de ponte do protocolo.
Usando três chaves roubadas de um Safe Ethereum de seis membros, o invasor transferiu a propriedade do Bridge ProxyAdmin para uma carteira controlada pelo invasor. Após obter o controle administrativo, o invasor atualizou a ponte para uma implementação maliciosa e drenou 141,18 milhões de H em uma única transação.
O Humanity Protocol disse que a transação continha as assinaturas necessárias para atender aos requisitos de limiar do Safe, permitindo que a atualização parecesse uma ação autorizada em vez de um exploit de contrato inteligente.
Na BNB Smart Chain, um conjunto separado de três chaves Safe comprometidas deu ao invasor o controle do ProxyAdmin do token. Após implantar uma implementação maliciosa, o invasor executou três transações de cunhagem de 100 milhões de H cada, aumentando a oferta do token de cerca de 141,1 milhões para 441,1 milhões de H.
Embora os ativos da ponte Ethereum tenham sido drenados, o relatório descreveu o token BSC como irrecuperável porque o invasor ainda controla o ProxyAdmin e pode continuar cunhando tokens adicionais. O Humanity Protocol disse que o invasor mantém a propriedade dos contratos de administração da ponte e do token afetados no incidente.
Divulgações anteriores do projeto focaram em dispositivos de funcionários comprometidos e chaves Safe roubadas. As últimas descobertas forenses estreitaram a causa para uma máquina de desenvolvedor infectada por malware que armazenava vários backups sensíveis. De acordo com o relatório, os investigadores acreditam que todas as sete chaves privadas foram obtidas daquele único dispositivo.
Várias perguntas permanecem sem resposta. O Humanity Protocol disse que ainda não determinou quando o invasor obteve acesso pela primeira vez, como a máquina foi comprometida ou por quanto tempo as credenciais roubadas foram mantidas antes do ataque ser executado.
Em resposta ao incidente, o projeto interrompeu depósitos e saques através das pontes afetadas, lançou um rastreador público de recuperação e ofereceu uma recompensa de US$ 1 milhão em USDT por informações que levem à recuperação dos ativos. O Humanity Protocol disse anteriormente que quaisquer fundos recuperados seriam usados para recomprar tokens H.





