Trang chủTrung tâm tin tức LBank
Humanity Protocol Mất 36 Triệu USD Sau Khi Khóa Riêng Bị 'Xâm Phạm', Token Lao Dốc 73%
humanity-protocol-loses-36m-after-private-keys-compromised-token-crashes-73
Humanity Protocol Mất 36 Triệu USD Sau Khi Khóa Riêng Bị 'Xâm Phạm', Token Lao Dốc 73%
Giao thức định danh phi tập trung cho biết một máy tính xách tay của nhân viên bị xâm phạm đã cho phép kẻ tấn công chiếm quyền kiểm soát các cầu nối của họ và đúc token tùy ý.
2026-06-09 Nguồn:decrypt.co

Tóm lược

  • Token H của Humanity Protocol đã giảm hơn 80% sau khi những kẻ tấn công chiếm đoạt khóa liên kết với dự án và đánh cắp hơn 36 triệu đô la sau một vụ xâm nhập máy tính xách tay của nhân viên.
  • Những kẻ tấn công đã rút 141,2 triệu H và đúc thêm 200 triệu H thông qua các nâng cấp hợp đồng độc hại, khiến nhóm phải tạm dừng hoạt động cầu nối.
  • Vụ tấn công đánh dấu vụ hack DeFi lớn mới nhất vào năm 2026, kéo dài một năm mà các giao thức đã mất hàng trăm triệu đô la do các cuộc khai thác.

Token H gốc của Humanity Protocol đã giảm hơn 80% vào thứ Ba sau khi những kẻ tấn công chiếm đoạt khóa riêng tư liên kết với dự án, giành quyền kiểm soát quản trị cầu nối và đánh cắp hơn 36 triệu đô la trên Ethereum và BNB Chain.

Trong một bài đăng chi tiết, Humanity Protocol cho biết cuộc tấn công vào thứ Hai được phối hợp trên Ethereum và BSC và được truy nguyên từ một vụ xâm nhập xảy ra "sau khi máy tính xách tay của một nhân viên bị xâm phạm".

INCIDENT UPDATE:

Last night, June 8, the H token was hit by a coordinated attack across Ethereum and BSC. While we’re still investigating this incident, we want to be transparent with our community about what happened.

As of right now, ~$36M+ has been stolen across both chains…

— Humanity (@Humanityprot) June 9, 2026

Vụ tấn công Humanity kéo dài một trong những khoảng thời gian tồi tệ nhất được ghi nhận về bảo mật DeFi, với hơn 885 triệu đô la đã bị mất do các vụ hack DeFi trong sáu tháng đầu năm 2026, theo dữ liệu của DeFiLlama.

Theo dự án, những kẻ tấn công đã chiếm đoạt ba trong số sáu khóa Gnosis Safe trên Ethereum và ba trong số năm khóa trên BSC, giành quyền kiểm soát ProxyAdmin, rút khoảng 141,2 triệu H và đúc thêm 200.000.005 H thông qua các nâng cấp hợp đồng độc hại.

Token H của dự án đã giảm từ mức cao 0,73132 đô la vào thứ Hai xuống mức thấp 0,079606 đô la vào sáng thứ Ba, theo dữ liệu của CoinGecko, giảm 89%. H hiện đang giao dịch gần 0,20 đô la, giảm 73% trong ngày, xóa sạch phần lớn đợt tăng giá đã đẩy token này gần đạt mức cao nhất mọi thời đại là 0,80 đô la chỉ một tuần trước đó.

Người sáng lập Terence Kwok đã xác nhận vụ vi phạm và khuyên người dùng nên tránh xa cơ sở hạ tầng của dự án.

We've detected a security incident involving the compromise of private keys belonging to a member of the Humanity Foundation. As a precaution, please do not interact with the bridge or any liquidity pools until we confirm it's safe.

We're already working with security experts…

— Terence Kwok 「 🖐️ ✦ 🌏 」 (@terencekwok) June 9, 2026

Humanity Protocol là một blockchain Layer-2 bằng chứng không kiến thức (zero-knowledge) tập trung vào danh tính phi tập trung, được Kwok thành lập và xây dựng dựa trên hệ thống "Proof of Humanity" xác minh người dùng thông qua quét lòng bàn tay thay vì quét mống mắt hoặc nhận dạng khuôn mặt.

Vụ tấn công là một trở ngại mới nhất đối với Kwok, người mà công ty trước đây của ông, startup công nghệ khách sạn Tink Labs, đã huy động được khoảng 160 triệu đô la và trở thành một trong những kỳ lân đầu tiên của Hồng Kông trước khi đóng cửa vào năm 2019 do khó khăn tài chính.

Nhóm Humanity Protocol cho biết họ đã tạm dừng gửi và rút tiền đến các cầu nối bị ảnh hưởng và đang làm việc với các sàn giao dịch và cảnh sát để thu hồi tiền.

"Mọi người trong cộng đồng này đã làm việc chăm chỉ vì những gì họ nắm giữ ở đây, và chúng tôi cảm nhận được sức nặng của điều đó," dự án cho biết, hứa sẽ công bố bản phân tích sau sự cố.

Một "lỗi bảo mật vận hành"

Meir Dolev, đồng sáng lập và CTO của nền tảng bảo mật blockchain Cyvers, nói với Decrypt rằng sự cố này là "một lỗi bảo mật vận hành, chứ không phải lỗi hợp đồng thông minh," khi kẻ tấn công giành được quyền truy cập quản trị thông qua khóa riêng tư liên kết với một thành viên của Humanity Foundation.

Sau khi nâng cấp hợp đồng, Dolev cho biết kẻ tấn công đã lạm dụng chức năng đúc để tạo ra 100 triệu H mới, trị giá khoảng 12,9 triệu đô la, sau đó hoán đổi các token bị đánh cắp và được đúc thành ETH và BNB trước khi hợp nhất qua nhiều ví.

Dolev lưu ý rằng việc rút khoảng 30 triệu đô la "đòi hỏi quyền kiểm soát cấp chủ sở hữu/quản trị viên có khả năng tăng nguồn cung token thông qua nâng cấp hợp đồng proxy và rút trực tiếp từ các ví do giao thức kiểm soát."

“Lỗi cốt lõi là mang tính cấu trúc: một khóa duy nhất được tin cậy với cả tiền và quyền viết lại các quy tắc,” ông nói.

Ông giải thích cảnh báo của Kwok về việc tránh cầu nối và các pool là dấu hiệu cho thấy quyền truy cập "có thể chưa được kiểm soát hoàn toàn."

Kẻ tấn công vẫn nắm giữ một lượng lớn H nhưng không thể rút toàn bộ vì thanh khoản của pool quá mỏng để hấp thụ các giao dịch hoán đổi, Dolev nói, khiến cảnh báo công khai "một phần là nỗ lực để giữ cho thanh khoản đó không bị chạm vào."

Humanity Protocol dự kiến sẽ mở khóa 266,5 triệu H, khoảng 9,4% tổng cung đã phát hành, trị giá khoảng 33 triệu đô la theo giá trước khi sụp đổ, vào ngày 25 tháng 6, qua sáu đợt phân bổ, theo dữ liệu của Tokenomist.

Nhà thám tử on-chain ZachXBT ban đầu gắn cờ sự kiện này là "có thể đã được dàn dựng," cho rằng nó cung cấp một lối thoát thuận tiện cho nhà tạo lập thị trường đang hoạt động.

Ông sau đó đã rút lại tuyên bố này, tweet rằng, "Sau khi phân tích sâu hơn về vụ rửa tiền, có vẻ như việc MM / OTC mờ ám & khóa riêng tư bị chiếm đoạt là độc lập với nhau và không liên quan."

Dolev cảnh báo rằng bằng chứng on-chain cho đến nay vẫn còn lẫn lộn, vì kẻ tấn công dù sao cũng nắm giữ quyền quản trị hợp pháp. Nơi các quỹ được giải quyết trong những ngày tới, và liệu khóa bị xâm phạm có không hoạt động trước đó hay không, ông nói, "sẽ là yếu tố quyết định."