Aller au contenu
Fondé MMXXVIVol. VI · № 313RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 287Compromission de clé privée

Compromission de clé privée de Humanity Protocol

Une clé compromise de la Humanity Foundation a permis de vider des wallets et de frapper 100 M de tokens H sur BNB Chain, dérobant environ 32 M$ et faisant chuter $H de près de 90 %.

Date
Statut
Fonds dérobés

Le 9 juin 2026, Humanity Protocol — un projet d'identité décentralisée utilisant la biométrie des veines de la paume et des preuves à divulgation nulle de connaissance pour la vérification « Proof of Humanity » — a été drainé d'environ 32 millions de dollars après la compromission de clés privées appartenant à un membre de la Humanity Foundation. L'attaquant a vidé au moins 17 wallets et frappé 100 millions de nouveaux tokens H sur BNB Chain, faisant chuter le cours de $H de près de 90 % en quelques heures.

Ce qui s'est passé

L'équipe a attribué l'incident à une compromission de clé privée plutôt qu'à une faille de contrat intelligent. Selon les analystes on-chain, l'attaquant a vidé les wallets affectés puis a fait monter l'attaque en prenant le contrôle du proxy admin du token H sur BNB Chain, frappant 100 000 000 H supplémentaires (d'une valeur d'environ 12,9 millions de dollars à l'époque) vers un wallet nouvellement créé. Les produits ont été liquidés rapidement : environ 23,7 millions de dollars ont été échangés contre de l'ETH, tandis que près de 7,9 millions de dollars restaient en H, la pression vendeuse continue faisant glisser le token d'environ 0,72 à près de 0,10 dollar. La signature du contrôle de l'autorité de frappe rappelle les incidents TesseraDAO et Ankr / Helio, où des clés privilégiées compromises ont permis à un attaquant d'imprimer et d'écouler l'offre plus vite que les défenseurs ne pouvaient réagir.

Conséquences

Humanity Protocol a publiquement reconnu la brèche et déclaré enquêter, l'incident survenant quelques semaines à peine avant un déverrouillage de tokens prévu le 25 juin. Aucun fonds n'avait été récupéré dans l'immédiat. Notamment, l'enquêteur on-chain ZachXBT a mis en doute l'explication officielle, qualifiant l'événement de « possiblement mis en scène » et suggérant qu'il pourrait s'agir d'une sortie planifiée impliquant l'équipe ou un market maker associé plutôt que d'une attaque externe — en pointant la concentration de l'offre et la nature du déversement sur DEX. À l'heure de la publication, il n'était pas établi de manière concluante si la perte provenait d'une compromission externe ou d'une opération interne.

Dans un post-mortem ultérieur, Humanity Protocol a attribué la cause première à un ordinateur portable d'employé compromis qui contenait assez de clés actives pour franchir les seuils multisig sur les deux ponts Hyperlane. Sur Ethereum, trois des six propriétaires du Gnosis Safe contrôlant le ProxyAdmin du pont ont été compromis ; l'attaquant a réattribué la propriété du ProxyAdmin, a fait évoluer le pont vers une implémentation malveillante et a déplacé environ 141,2 millions de H en une seule transaction. Sur BNB Chain, trois des cinq propriétaires du Safe ont été compromis, permettant un contrat malveillant doté d'une fonction de frappe illimitée qui a créé environ 200 millions de H en deux transactions — plus que les 100 millions initialement rapportés. L'équipe a chiffré les pertes totales à plus de 36 millions de dollars, a interrompu l'activité du pont et a déclaré collaborer avec les exchanges et les forces de l'ordre avant un post-mortem complet.

Une enquête indépendante ultérieure menée par la société de sécurité Quantstamp a fait remonter le point d'entrée à un e-mail de spear-phishing ciblé usurpant l'identité de l'exchange sud-coréen Bithumb, envoyé à un directeur de Humanity avec lequel le contact usurpé correspondait. Une pièce jointe malveillante a installé un logiciel d'accès à distance qui a donné à l'attaquant un contrôle total du bureau à distance tout en contournant les défenses de l'endpoint, permettant d'extraire les clés privées d'administration utilisées dans l'attaque on-chain. Quantstamp a indiqué que l'outillage du malware et les schémas de signature de certificats étaient caractéristiques d'intrusions liées à la RPDC — cohérents avec une méthode de type Lazarus — tout en s'abstenant d'une attribution définitive. Humanity a déclaré avoir resécurisé le déploiement Ethereum, tandis que la version compromise de $H sur BNB Chain serait définitivement abandonnée.

Le 16 juin, Humanity Protocol a publié son plan de remédiation : un nouveau token $H ERC-20 serait distribué par airdrop 1:1 aux détenteurs sur la base de snapshots pris peu avant l'exploit du 8 juin (bloc Ethereum 25 274 179, bloc BNB Chain 103 071 069 et bloc Humanity Mainnet 24 247 803), accompagné d'une prime d'un million de dollars pour toute information menant à la récupération et d'un engagement à orienter les éventuels fonds récupérés vers des rachats. L'équipe a présenté la migration du token, un cadre d'indemnisation et un relancement planifié du réseau comme sa voie principale pour restaurer les soldes des utilisateurs. Les fonds volés initiaux restaient non récupérés, de sorte que les détenteurs sont indemnisés par réémission plutôt que par récupération.

Le 21 juin, la société d'analyse on-chain Lookonchain a rapporté que l'attaquant était entré dans une phase active de cash-out : des tranches du butin ont été acheminées via Uniswap et PancakeSwap, une partie convertie en USDC, puis les USDC déposés sur KuCoin. Les mouvements suivis comprenaient des transferts répétés de 10 à 50 ETH et un unique transfert d'environ 500 ETH depuis des portefeuilles étiquetés « Humanity Protocol Expl. ». Le blanchiment via une plateforme centralisée offre un point d'intervention possible mais, comme pour l'essentiel des fonds volés, rien n'avait été gelé ni restitué au moment de la publication.

Humanity Protocol a ensuite mis en service son programme de récupération sur claim.humanity.org, déployant un token $H ERC-20 de remplacement à l'adresse de contrat 0xE76c5b78f93909d34404E9eb4C1f19e7582a5dE1. Les soldes enregistrés dans le snapshot antérieur à l'exploit (17:25:35 UTC le 8 juin) sont honorés 1:1 : les comptes détenus en propre (EOA) éligibles sur Ethereum, BNB Chain et Humanity Mainnet reçoivent le nouveau token directement, tandis que le H bloqué dans des pools de liquidité, vaults ou autres contrats doit être réclamé via un processus d'indemnisation à examen manuel plutôt que distribué par airdrop automatique. Le token réémis est destiné à devenir l'actif de gas du réseau lors du relancement de Humanity Mainnet. La migration reste une réémission, non une récupération — les fonds volés initiaux ne sont toujours pas récupérés.

Pourquoi c'est important

Le cas Humanity Protocol confirme un thème récurrent du catalogue : l'autorité de frappe et les clés de proxy admin d'un token sont son privilège le plus dangereux, et aucune logique de contrat, aussi bien auditée soit-elle, ne protège les détenteurs une fois ces clés tombées entre des mains hostiles. Il met aussi en lumière la difficulté de l'attribution dans les incidents à clés privilégiées : lorsque les mêmes clés peuvent à la fois exploiter légitimement un protocole et le vider, la frontière entre un vol de clé privée externe et une sortie interne peut être réellement difficile à tracer à partir des seules données on-chain, laissant les détenteurs exposés quelle que soit l'intention.

Sources & preuves on-chain

  1. [01]coindesk.comhttps://www.coindesk.com/tech/2026/06/09/humanity-protocol-token-crashes-more-than-80-after-a-usd32-million-private-key-hack
  2. [02]theblock.cohttps://www.theblock.co/post/404053/humanity-protocol-exploit
  3. [03]cointelegraph.comhttps://cointelegraph.com/news/humanity-h-token-tanks-85-following-30m-private-key-compromise
  4. [04]coingape.comhttps://coingape.com/h-token-crashes-humanity-protocol-suffers-private-keys-hack/
  5. [05]cryptotimes.iohttps://www.cryptotimes.io/2026/06/09/zachxbt-calls-32m-humanity-protocol-hack-possibly-staged-h-crashes-86/
  6. [06]crypto.newshttps://crypto.news/humanity-founder-reveals-employee-laptop-breach-behind-36m-exploit/
  7. [07]decrypt.cohttps://decrypt.co/370485/humanity-protocol-loses-36m-after-private-keys-compromised-token-crashes-73
  8. [08]cryptotimes.iohttps://www.cryptotimes.io/2026/06/13/humanity-protocol-36m-hack-phishing-email-dprk-links-revealed/
  9. [09]ambcrypto.comhttps://ambcrypto.com/humanity-protocol-says-phishing-attack-led-to-permanent-bsc-compromise/
  10. [10]cryptotimes.iohttps://www.cryptotimes.io/2026/06/16/humanity-protocol-unveils-h-token-recovery-and-airdrop-plan-post-36m-hack/
  11. [11]blockonomi.comhttps://blockonomi.com/36m-humanity-protocol-exploit-enters-new-phase-as-funds-hit-kucoin
  12. [12]thedefiant.iohttps://thedefiant.io/news/tokens/humanity-protocol-h-token-airdrop-recovery-36m-exploit
  13. [13]claim.humanity.orghttps://claim.humanity.org/
  14. [14]crypto.newshttps://crypto.news/humanity-protocol-sets-new-h-airdrop-after-36m-exploit/

Dépôts liés