Trang chủTrung tâm tin tức LBank
Humanity Protocol cho biết kẻ tấn công đã đánh cắp bảy khóa từ một thiết bị
humanity-protocol-says-attacker-stole-seven-keys-from-one-device
Humanity Protocol cho biết kẻ tấn công đã đánh cắp bảy khóa từ một thiết bị
Humanity Protocol cho biết một máy tính nhà phát triển bị nhiễm phần mềm độc hại đã làm lộ bảy khóa riêng tư được sử dụng trong cuộc tấn công hồi tháng 6, ảnh hưởng đến Ethereum và BNB Smart Chain. Thông tin đăng nhập bị đánh cắp đã cho phép kẻ tấn công rút 141.2 triệu H từ cầu nối Ethereum và đúc 300 triệu H trên BNB Smart Chain. Dự án cho biết sự cố này bắt nguồn từ các khóa riêng tư bị xâm phạm, chứ không phải do lỗ hổng trong hợp đồng thông minh hoặc cơ sở hạ tầng cầu nối của họ.
2026-06-10 Nguồn:crypto.news

Humanity Protocol đã xác định một máy tính của nhà phát triển bị nhiễm mã độc là nguyên nhân của vụ vi phạm bảo mật dẫn đến việc đánh cắp và đúc trái phép khoảng 447 triệu token H trên Ethereum và BNB Smart Chain.

Tóm tắt
  • Humanity Protocol cho biết một máy tính của nhà phát triển bị nhiễm mã độc đã làm lộ bảy khóa riêng tư được sử dụng trong cuộc tấn công tháng 6, ảnh hưởng đến Ethereum và BNB Smart Chain.
  • Thông tin đăng nhập bị đánh cắp đã cho phép kẻ tấn công rút 141,2 triệu H từ cầu nối Ethereum và đúc 300 triệu H trên BNB Smart Chain.
  • Dự án cho biết vụ việc xuất phát từ việc khóa riêng tư bị xâm phạm chứ không phải do lỗi trong hợp đồng thông minh hoặc cơ sở hạ tầng cầu nối của họ.

Theo báo cáo sự cố của Humanity Protocol, một kẻ tấn công đã giành quyền truy cập root vào thiết bị của nhà phát triển và lấy được bảy khóa riêng tư đã vô tình được sao lưu trong quá trình ra mắt mạng chính của dự án vào tháng 6 năm 2025. 

Các khóa này bao gồm khóa ví nóng của quản trị viên, ba khóa chủ sở hữu Safe của Ethereum và ba khóa chủ sở hữu Safe của BSC, cho phép kẻ tấn công truy cập vào cơ sở hạ tầng quan trọng từ một máy tính bị xâm phạm duy nhất.

Các phát hiện bổ sung thêm chi tiết mới về một cuộc tấn công trước đó đã khiến giá H giảm mạnh trước khi phục hồi một phần. Vào ngày 10 tháng 6, token này giao dịch ở mức gần 0,163 USD, tăng 23,7% trong 24 giờ, mặc dù nó vẫn giảm 74,1% so với tuần trước sau vụ khai thác.

Humanity Protocol cho biết vụ việc không phải do lỗi trong hợp đồng cầu nối, hợp đồng token hay kiến trúc Safe của họ. Thay vào đó, kẻ tấn công đã sử dụng các khóa riêng tư hợp lệ để ủy quyền chuyển khoản, giao dịch Safe và nâng cấp hợp đồng sau khi giành quyền kiểm soát thông tin đăng nhập.

Kẻ tấn công sử dụng khóa bị đánh cắp để chiếm quyền kiểm soát cầu nối

Dựa trên báo cáo, cuộc tấn công diễn ra qua ba hành động riêng biệt từ ngày 8 đến ngày 9 tháng 6.

Trong đợt đầu tiên, 6,04 triệu H đã bị rút khỏi ví nóng quản trị viên Ethereum sau khi khóa riêng tư của nó bị xâm phạm. Từ đó, kẻ tấn công đã chuyển sang tấn công cơ sở hạ tầng cầu nối của giao thức.

Sử dụng ba khóa bị đánh cắp từ một Ethereum Safe có sáu thành viên, kẻ tấn công đã chuyển quyền sở hữu Bridge ProxyAdmin sang một ví do kẻ tấn công kiểm soát. Sau khi giành quyền kiểm soát hành chính, kẻ tấn công đã nâng cấp cầu nối lên một triển khai độc hại và rút 141,18 triệu H trong một giao dịch duy nhất.

Humanity Protocol cho biết giao dịch này mang các chữ ký cần thiết để đáp ứng yêu cầu ngưỡng của Safe, cho phép việc nâng cấp xuất hiện như một hành động được ủy quyền chứ không phải là một khai thác hợp đồng thông minh.

Trên BNB Smart Chain, một bộ ba khóa Safe bị xâm phạm riêng biệt đã trao cho kẻ tấn công quyền kiểm soát ProxyAdmin của token. Sau khi triển khai một bản triển khai độc hại, kẻ tấn công đã thực hiện ba giao dịch đúc, mỗi giao dịch 100 triệu H, làm tăng nguồn cung token từ khoảng 141,1 triệu lên 441,1 triệu H.

Điều tra chỉ ra một điểm xâm nhập duy nhất

Trong khi tài sản trên cầu nối Ethereum đã bị rút cạn, báo cáo mô tả token BSC là không thể phục hồi vì kẻ tấn công vẫn kiểm soát ProxyAdmin và có thể tiếp tục đúc thêm token. Humanity Protocol cho biết kẻ tấn công vẫn giữ quyền sở hữu cả hợp đồng quản trị cầu nối và token bị ảnh hưởng trong vụ việc.

Các tiết lộ trước đó từ dự án tập trung vào các thiết bị nhân viên bị xâm phạm và các khóa Safe bị đánh cắp. Các phát hiện pháp y mới nhất đã thu hẹp nguyên nhân xuống một máy tính của nhà phát triển bị nhiễm mã độc, nơi lưu trữ nhiều bản sao lưu nhạy cảm. Theo báo cáo, các điều tra viên tin rằng tất cả bảy khóa riêng tư đã được lấy từ thiết bị duy nhất đó.

Một số câu hỏi vẫn chưa được giải đáp. Humanity Protocol cho biết họ vẫn chưa xác định được khi nào kẻ tấn công lần đầu tiên giành quyền truy cập, làm thế nào máy tính bị xâm phạm hoặc các thông tin đăng nhập bị đánh cắp đã được giữ trong bao lâu trước khi cuộc tấn công được thực hiện.

Để đối phó với vụ việc, dự án đã tạm dừng các khoản tiền gửi và rút tiền qua các cầu nối bị ảnh hưởng, ra mắt một công cụ theo dõi phục hồi công khai và treo thưởng 1 triệu USDT cho thông tin dẫn đến việc thu hồi tài sản. Humanity Protocol trước đây đã nói rằng bất kỳ khoản tiền nào được thu hồi sẽ được sử dụng để mua lại token H.