跳到内容

Humanity Protocol被盗3600万美元,私钥藏在一台电脑

Humanity Protocol损失逾3600万美元,H代币暴跌90%:多签私钥竟全部存放在同一台笔记本电脑上。这究竟是黑客攻击,还是精心策划的退出?

已更新 25 Aug 2026 4 min read 编辑方针

六把钥匙,只要三把。2026年6月8日,攻击者仅凭这一点就控制了Humanity Protocol,卷走超过3600万美元。H代币在数小时内暴跌近90%。荒诞的是,这次攻击没有利用任何代码漏洞,利用的是一台笔记本电脑。

Humanity Protocol不是普通项目,而是一条服务于去中心化身份的layer-2区块链,是Sam Altman旗下World的竞争对手,用零知识证明扫描手掌而非虹膜。项目已融资5000万美元,估值达11亿美元,投资方包括Pantera Capital和Animoca Brands。一周前H代币还徘徊在历史高点附近,随后便跌入深渊。

具体发生了什么

团队的复原过程简单得近乎尴尬。Humanity基金会一名成员的笔记本电脑里,存放着多条跨桥的管理员私钥,且全部集中在同一台设备上。设备一旦被攻破,攻击者就拿到了以太坊六把钥匙中的三把,以及BNB Chain五把钥匙中的三把。

攻击者将合约所有权转移到自己的钱包,把跨桥代码替换成恶意版本,一笔交易就抽走1.412亿枚H代币,并凭空增发了另外2亿枚。赃款中约2370万美元很快换成以太坊,在KyberSwap和PancakeSwap等去中心化交易所抛售。

创始人Terence Kwok在X上确认了这次入侵,称社区安全是首要任务,并呼吁在团队与安全公司、交易所合作调查期间,不要与相关跨桥进行任何交互。

故事在这里出现了分歧,而第二个版本比第一个更难堪。链上侦探ZachXBT并不相信团队的说法。他指出,所有H代币都是在DEX上出售,而非中心化交易所,这对一次真实的盗窃来说并不常见,并把矛头指向了供应量高度集中在少数人手中的问题。

「我不相信团队的说法,」他写道,说这是活跃做市商借机离场的便利手段。他还要求项目方公开是否与某家做市商签有协议。时机也颇为微妙:事发距离6月25日的代币解锁计划仅几周。无论是外部盗窃还是精心策划的退出,对持有H的人来说结果毫无区别。但在信任层面,一切都变了。

真正改变的是什么

真正重要的不是金额,而是模式。2026年上半年,DeFi领域的黑客攻击已经造成超过8.85亿美元损失,而最大的几起案件都不是源于代码缺陷,而是私钥被盗。Drift在4月损失约2.85亿美元,Kelp DAO同月损失约2.92亿美元。DeFi中的多签机制存在的意义正是为了避免这种情况:把私钥分散给不同的人和设备,这样任何一台机器都无法单独动用资金。

把私钥全放在一台笔记本电脑里,等于让多签形同虚设,这和此前跨桥屡遭围攻时看到的情况如出一辙。同样的人为薄弱环节,也出现在AI辅助的新型漏洞攻击Anthropic针对智能合约的测试中,也拖累着那些建立在身份与人工智能叙事之上的代币。

风险的前沿已经转移。问题不再是代码质量,而是私钥保管者的习惯。代码每年都在进步,流程却往往原地踏步。

Consent Preferences