Saltar al contenido
Est. MMXXVIVol. VI · № 313RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 287Compromiso de clave privada

Compromiso de clave privada de Humanity Protocol

Una clave comprometida de la Humanity Foundation permitió vaciar wallets y acuñar 100M de tokens H en BNB Chain, sustrayendo unos $32M y hundiendo $H casi un 90%.

Fecha
Estado
Fondos robados

El 9 de junio de 2026, Humanity Protocol —un proyecto de identidad descentralizada que usa biometría de venas de la palma y pruebas de conocimiento cero para la verificación "Proof of Humanity"— fue drenado por aproximadamente 32 millones de dólares tras la compromisión de claves privadas pertenecientes a un miembro de la Humanity Foundation. El atacante vació al menos 17 wallets y acuñó 100 millones de tokens H nuevos en BNB Chain, hundiendo el precio de $H casi un 90% en cuestión de horas.

Qué ocurrió

El equipo atribuyó el incidente a una compromisión de clave privada y no a un fallo de contrato inteligente. Según analistas on-chain, el atacante vació las wallets afectadas y luego escaló tomando el control del proxy admin del token H en BNB Chain, acuñando 100.000.000 H adicionales (con un valor aproximado de 12,9 millones de dólares en ese momento) en una wallet recién creada. Las ganancias se liquidaron con rapidez: unos 23,7 millones de dólares se cambiaron por ETH, mientras que cerca de 7,9 millones permanecían en H y la presión vendedora continua arrastraba el token desde unos 0,72 hasta cerca de 0,10 dólares. La firma del control de la autoridad de acuñación recuerda a los incidentes de TesseraDAO y Ankr / Helio, donde claves privilegiadas comprometidas permitieron a un atacante imprimir y volcar suministro más rápido de lo que los defensores podían reaccionar.

Consecuencias

Humanity Protocol reconoció públicamente la brecha y dijo estar investigando, con el incidente cayendo apenas unas semanas antes de un desbloqueo de tokens programado para el 25 de junio. No se habían recuperado fondos en el momento inmediatamente posterior. Cabe destacar que el investigador on-chain ZachXBT cuestionó la explicación oficial, calificando el suceso de "posiblemente montado" y sugiriendo que podría tratarse de una salida planeada con participación del equipo o de un creador de mercado asociado, más que de un ataque externo —apuntando a la concentración del suministro y a la naturaleza del volcado en DEX—. Al momento de la información, no estaba establecido de forma concluyente si la pérdida provenía de una compromisión externa o de una operación interna.

En un post-mortem posterior, Humanity Protocol atribuyó la causa raíz a un laptop de un empleado comprometido que contenía suficientes claves activas para cruzar los umbrales de multifirma en ambos de sus puentes Hyperlane. En Ethereum, tres de seis propietarios del Gnosis Safe que controlaban el ProxyAdmin del puente fueron comprometidos; el atacante reasignó la propiedad del ProxyAdmin, actualizó el puente a una implementación maliciosa y movió cerca de 141,2 millones de H en una sola transacción. En BNB Chain, tres de cinco propietarios del Safe fueron comprometidos, habilitando un contrato malicioso con una función de acuñación ilimitada que creó unos 200 millones de H en dos transacciones —más de los 100 millones reportados inicialmente—. El equipo cifró las pérdidas totales en más de 36 millones de dólares, detuvo la actividad del puente y dijo que estaba colaborando con exchanges y fuerzas del orden antes de un post-mortem completo.

Una investigación independiente posterior de la firma de seguridad Quantstamp rastreó el punto de entrada hasta un correo de spear-phishing dirigido que suplantaba al exchange surcoreano Bithumb, enviado a un director de Humanity con quien el contacto suplantado había estado comunicándose. Un archivo adjunto malicioso instaló malware de acceso remoto que dio al atacante control total de escritorio remoto mientras evadía las defensas del endpoint, permitiendo extraer las claves privadas de administración usadas en el ataque on-chain. Quantstamp informó de que las herramientas del malware y los patrones de firma de certificados eran característicos de intrusiones vinculadas a la RPDC —en línea con la metodología estilo Lazarus—, aunque se abstuvo de una atribución definitiva. Humanity dijo haber resegurizado el despliegue en Ethereum, mientras que la versión comprometida de $H en BNB Chain sería abandonada de forma permanente.

El 16 de junio, Humanity Protocol publicó su plan de remediación: un nuevo token $H ERC-20 se distribuiría por airdrop 1:1 a los holders en función de instantáneas tomadas poco antes del exploit del 8 de junio (bloque de Ethereum 25.274.179, bloque de BNB Chain 103.071.069 y bloque de Humanity Mainnet 24.247.803), junto con una recompensa de 1 millón de dólares por información que condujera a la recuperación y el compromiso de destinar cualquier fondo recuperado a recompras. El equipo presentó la migración del token, un marco de compensación y un relanzamiento de red planificado como su vía principal para restaurar los saldos de los usuarios. Los fondos robados originales seguían sin recuperarse, por lo que los holders están siendo resarcidos mediante reemisión y no mediante recuperación.

El 21 de junio, la firma de análisis on-chain Lookonchain informó de que el atacante había entrado en una fase activa de retirada: tramos del botín se enrutaron a través de Uniswap y PancakeSwap, una parte se convirtió en USDC y los USDC se depositaron en KuCoin. Entre los movimientos rastreados figuraban transferencias repetidas de 10–50 ETH y una única transferencia de ~500 ETH desde billeteras etiquetadas como «Humanity Protocol Expl.». El blanqueo a través de un exchange centralizado ofrece un posible punto de intervención pero, como con la mayor parte de los fondos robados, nada se había congelado ni devuelto al momento de la publicación.

Humanity Protocol puso en marcha su programa de recuperación en claim.humanity.org, desplegando un token $H ERC-20 de reemplazo en el contrato 0xE76c5b78f93909d34404E9eb4C1f19e7582a5dE1. Los saldos capturados en la instantánea previa al exploit (17:25:35 UTC del 8 de junio) se reconocen 1:1: las cuentas externas (EOA) elegibles en Ethereum, BNB Chain y Humanity Mainnet reciben el nuevo token directamente, mientras que el H bloqueado en pools de liquidez, vaults u otros contratos debe reclamarse mediante un proceso de compensación con revisión manual en lugar de repartirse por airdrop automático. El token reemitido está previsto que se convierta en el activo de gas de la red cuando Humanity Mainnet se relance. La migración sigue siendo una reemisión, no una recuperación: los fondos robados originales continúan sin recuperarse.

Por qué importa

El caso de Humanity Protocol refuerza un tema recurrente del catálogo: la autoridad de acuñación y las claves de proxy admin de un token son su privilegio más peligroso, y ninguna lógica de contrato por bien auditada que esté protege a los holders una vez que esas claves caen en manos hostiles. También subraya la dificultad de la atribución en incidentes con claves privilegiadas: cuando las mismas claves pueden tanto operar legítimamente un protocolo como vaciarlo, la línea entre un robo de clave privada externo y una salida interna puede ser genuinamente difícil de trazar solo con datos on-chain, dejando a los holders expuestos sin importar la intención.

Fuentes y evidencia on-chain

  1. [01]coindesk.comhttps://www.coindesk.com/tech/2026/06/09/humanity-protocol-token-crashes-more-than-80-after-a-usd32-million-private-key-hack
  2. [02]theblock.cohttps://www.theblock.co/post/404053/humanity-protocol-exploit
  3. [03]cointelegraph.comhttps://cointelegraph.com/news/humanity-h-token-tanks-85-following-30m-private-key-compromise
  4. [04]coingape.comhttps://coingape.com/h-token-crashes-humanity-protocol-suffers-private-keys-hack/
  5. [05]cryptotimes.iohttps://www.cryptotimes.io/2026/06/09/zachxbt-calls-32m-humanity-protocol-hack-possibly-staged-h-crashes-86/
  6. [06]crypto.newshttps://crypto.news/humanity-founder-reveals-employee-laptop-breach-behind-36m-exploit/
  7. [07]decrypt.cohttps://decrypt.co/370485/humanity-protocol-loses-36m-after-private-keys-compromised-token-crashes-73
  8. [08]cryptotimes.iohttps://www.cryptotimes.io/2026/06/13/humanity-protocol-36m-hack-phishing-email-dprk-links-revealed/
  9. [09]ambcrypto.comhttps://ambcrypto.com/humanity-protocol-says-phishing-attack-led-to-permanent-bsc-compromise/
  10. [10]cryptotimes.iohttps://www.cryptotimes.io/2026/06/16/humanity-protocol-unveils-h-token-recovery-and-airdrop-plan-post-36m-hack/
  11. [11]blockonomi.comhttps://blockonomi.com/36m-humanity-protocol-exploit-enters-new-phase-as-funds-hit-kucoin
  12. [12]thedefiant.iohttps://thedefiant.io/news/tokens/humanity-protocol-h-token-airdrop-recovery-36m-exploit
  13. [13]claim.humanity.orghttps://claim.humanity.org/
  14. [14]crypto.newshttps://crypto.news/humanity-protocol-sets-new-h-airdrop-after-36m-exploit/

Registros relacionados