Перейти к содержимому

Humanity Protocol: хакер вывел $36 млн через один ноутбук

Humanity Protocol теряет свыше $36 млн, токен H падает на 90%: ключи мультисига хранились на одном ноутбуке. Взлом или срежиссированный выход?

Обновлено 25 авг. 2026 2 min read Как мы работаем

Три ключа из шести. Этого хватило, чтобы 8 июня 2026 года захватить контроль над Humanity Protocol и вывести свыше 36 миллионов долларов. Токен H рухнул почти на 90% за несколько часов. Абсурднее всего то, что атака не использовала уязвимость в коде. Она использовала ноутбук.

Humanity Protocol не назовешь рядовым проектом. Это блокчейн layer-2 для децентрализованной идентификации, конкурент World Сэма Альтмана, который вместо радужной оболочки глаза сканирует ладонь с помощью доказательств с нулевым разглашением. Проект привлек 50 миллионов долларов при оценке в 1,1 миллиарда, а среди инвесторов значатся Pantera Capital и Animoca Brands. Неделю назад H торговался у исторических максимумов. Затем наступила пустота.

Что произошло на самом деле

Версия событий, которую изложила команда, до неловкости проста. Ноутбук одного из членов Humanity Foundation хранил сразу несколько административных ключей от мостов, и все они находились на одном устройстве. После взлома этого устройства атакующий получил в руки три из шести ключей в сети Ethereum и три из пяти в BNB Chain.

Он передал право собственности на контракт на свой кошелек, заменил код моста вредоносной версией, вывел 141,2 миллиона H одной транзакцией и выпустил из ничего еще 200 миллионов токенов. Основная часть добычи, около 23,7 миллиона долларов, тут же превратилась в Ether и была продана на децентрализованных биржах вроде KyberSwap и PancakeSwap.

Основатель Terence Kwok подтвердил взлом в X, назвал безопасность сообщества главным приоритетом и призвал не взаимодействовать с мостами, пока команда работает с компаниями по безопасности и биржами.

Здесь история раздваивается, и вторая версия куда неудобнее первой. Ончейн-исследователь ZachXBT не верит рассказу команды. Он отмечает, что весь H был продан на DEX, а не на централизованных биржах, что нетипично для настоящей кражи, и указывает на концентрацию предложения токена в руках немногих.

«Я не верю рассказу команды», написал он, назвав это удобным способом вывести действующего маркетмейкера. Он также потребовал от проекта раскрыть возможные соглашения с маркетмейкером. Момент выбран неудачно: атака произошла за несколько недель до разблокировки токенов, запланированной на 25 июня. Внешняя кража это или срежиссированный выход, для держателей H результат одинаков. А вот с точки зрения доверия меняется всё.

Что меняется на самом деле

Важна не сумма, а модель атаки. В 2026 году взломы DeFi уже превысили 885 миллионов долларов за полгода, и самые крупные удары рождаются не из-за уязвимого кода, а из-за украденных ключей. Drift потерял около 285 миллионов в апреле, Kelp DAO примерно 292 миллиона в том же месяце. Мультисиг в DeFi существует именно для того, чтобы этого избежать: распределить ключи между разными людьми и устройствами, чтобы ни одна машина в одиночку не могла перемещать средства.

Хранить их на одном ноутбуке значит свести на нет весь смысл, точно так же, как мы уже видели на примере криптомостов под ударом. Это то же самое слабое звено, человеческий фактор, который снова проявляется в новых эксплойтах с использованием ИИ и в тестах Anthropic по смарт-контрактам, и который давит на токены, построенные на нарративе идентификации и искусственного интеллекта.

Граница риска сместилась. Дело больше не в качестве кода. Дело в привычках тех, кто хранит ключи. Код с каждым годом становится лучше. А процедуры слишком часто нет.

Consent Preferences