六把钥匙,只要三把。2026年6月8日,攻击者仅凭这一点就控制了Humanity Protocol,卷走超过3600万美元。H代币在数小时内暴跌近90%。荒诞的是,这次攻击没有利用任何代码漏洞,利用的是一台笔记本电脑。
Humanity Protocol不是普通项目,而是一条服务于去中心化身份的layer-2区块链,是Sam Altman旗下World的竞争对手,用零知识证明扫描手掌而非虹膜。项目已融资5000万美元,估值达11亿美元,投资方包括Pantera Capital和Animoca Brands。一周前H代币还徘徊在历史高点附近,随后便跌入深渊。
具体发生了什么
团队的复原过程简单得近乎尴尬。Humanity基金会一名成员的笔记本电脑里,存放着多条跨桥的管理员私钥,且全部集中在同一台设备上。设备一旦被攻破,攻击者就拿到了以太坊六把钥匙中的三把,以及BNB Chain五把钥匙中的三把。
攻击者将合约所有权转移到自己的钱包,把跨桥代码替换成恶意版本,一笔交易就抽走1.412亿枚H代币,并凭空增发了另外2亿枚。赃款中约2370万美元很快换成以太坊,在KyberSwap和PancakeSwap等去中心化交易所抛售。
We're aware of a security incident involving the compromise of private keys belonging to a member of the Humanity Foundation. The safety of our community is our top priority, and we want to be fully transparent about what we know.
— Humanity (@Humanityprot) June 9, 2026
As a precaution, please do NOT interact with the…
创始人Terence Kwok在X上确认了这次入侵,称社区安全是首要任务,并呼吁在团队与安全公司、交易所合作调查期间,不要与相关跨桥进行任何交互。
故事在这里出现了分歧,而第二个版本比第一个更难堪。链上侦探ZachXBT并不相信团队的说法。他指出,所有H代币都是在DEX上出售,而非中心化交易所,这对一次真实的盗窃来说并不常见,并把矛头指向了供应量高度集中在少数人手中的问题。
The “incident” seems possibly staged I am not buying the teams story it’s a convenient way for the active MM to have exited https://t.co/rLrVCaB01u pic.twitter.com/lDMkylj4jE
— ZachXBT (@zachxbt) June 9, 2026
「我不相信团队的说法,」他写道,说这是活跃做市商借机离场的便利手段。他还要求项目方公开是否与某家做市商签有协议。时机也颇为微妙:事发距离6月25日的代币解锁计划仅几周。无论是外部盗窃还是精心策划的退出,对持有H的人来说结果毫无区别。但在信任层面,一切都变了。
真正改变的是什么
真正重要的不是金额,而是模式。2026年上半年,DeFi领域的黑客攻击已经造成超过8.85亿美元损失,而最大的几起案件都不是源于代码缺陷,而是私钥被盗。Drift在4月损失约2.85亿美元,Kelp DAO同月损失约2.92亿美元。DeFi中的多签机制存在的意义正是为了避免这种情况:把私钥分散给不同的人和设备,这样任何一台机器都无法单独动用资金。
把私钥全放在一台笔记本电脑里,等于让多签形同虚设,这和此前跨桥屡遭围攻时看到的情况如出一辙。同样的人为薄弱环节,也出现在AI辅助的新型漏洞攻击和Anthropic针对智能合约的测试中,也拖累着那些建立在身份与人工智能叙事之上的代币。
风险的前沿已经转移。问题不再是代码质量,而是私钥保管者的习惯。代码每年都在进步,流程却往往原地踏步。



