Три ключа из шести. Этого хватило, чтобы 8 июня 2026 года захватить контроль над Humanity Protocol и вывести свыше 36 миллионов долларов. Токен H рухнул почти на 90% за несколько часов. Абсурднее всего то, что атака не использовала уязвимость в коде. Она использовала ноутбук.
Humanity Protocol не назовешь рядовым проектом. Это блокчейн layer-2 для децентрализованной идентификации, конкурент World Сэма Альтмана, который вместо радужной оболочки глаза сканирует ладонь с помощью доказательств с нулевым разглашением. Проект привлек 50 миллионов долларов при оценке в 1,1 миллиарда, а среди инвесторов значатся Pantera Capital и Animoca Brands. Неделю назад H торговался у исторических максимумов. Затем наступила пустота.
Что произошло на самом деле
Версия событий, которую изложила команда, до неловкости проста. Ноутбук одного из членов Humanity Foundation хранил сразу несколько административных ключей от мостов, и все они находились на одном устройстве. После взлома этого устройства атакующий получил в руки три из шести ключей в сети Ethereum и три из пяти в BNB Chain.
Он передал право собственности на контракт на свой кошелек, заменил код моста вредоносной версией, вывел 141,2 миллиона H одной транзакцией и выпустил из ничего еще 200 миллионов токенов. Основная часть добычи, около 23,7 миллиона долларов, тут же превратилась в Ether и была продана на децентрализованных биржах вроде KyberSwap и PancakeSwap.
We're aware of a security incident involving the compromise of private keys belonging to a member of the Humanity Foundation. The safety of our community is our top priority, and we want to be fully transparent about what we know.
— Humanity (@Humanityprot) June 9, 2026
As a precaution, please do NOT interact with the…
Основатель Terence Kwok подтвердил взлом в X, назвал безопасность сообщества главным приоритетом и призвал не взаимодействовать с мостами, пока команда работает с компаниями по безопасности и биржами.
Здесь история раздваивается, и вторая версия куда неудобнее первой. Ончейн-исследователь ZachXBT не верит рассказу команды. Он отмечает, что весь H был продан на DEX, а не на централизованных биржах, что нетипично для настоящей кражи, и указывает на концентрацию предложения токена в руках немногих.
The “incident” seems possibly staged I am not buying the teams story it’s a convenient way for the active MM to have exited https://t.co/rLrVCaB01u pic.twitter.com/lDMkylj4jE
— ZachXBT (@zachxbt) June 9, 2026
«Я не верю рассказу команды», написал он, назвав это удобным способом вывести действующего маркетмейкера. Он также потребовал от проекта раскрыть возможные соглашения с маркетмейкером. Момент выбран неудачно: атака произошла за несколько недель до разблокировки токенов, запланированной на 25 июня. Внешняя кража это или срежиссированный выход, для держателей H результат одинаков. А вот с точки зрения доверия меняется всё.
Что меняется на самом деле
Важна не сумма, а модель атаки. В 2026 году взломы DeFi уже превысили 885 миллионов долларов за полгода, и самые крупные удары рождаются не из-за уязвимого кода, а из-за украденных ключей. Drift потерял около 285 миллионов в апреле, Kelp DAO примерно 292 миллиона в том же месяце. Мультисиг в DeFi существует именно для того, чтобы этого избежать: распределить ключи между разными людьми и устройствами, чтобы ни одна машина в одиночку не могла перемещать средства.
Хранить их на одном ноутбуке значит свести на нет весь смысл, точно так же, как мы уже видели на примере криптомостов под ударом. Это то же самое слабое звено, человеческий фактор, который снова проявляется в новых эксплойтах с использованием ИИ и в тестах Anthropic по смарт-контрактам, и который давит на токены, построенные на нарративе идентификации и искусственного интеллекта.
Граница риска сместилась. Дело больше не в качестве кода. Дело в привычках тех, кто хранит ключи. Код с каждым годом становится лучше. А процедуры слишком часто нет.



