پشت پرده «هک» ۳۲ میلیون دلاری هیومنیتی پروتکل: سوءاستفاده واقعی یا خروج ساختگی و برنامهریزیشده؟
پروژه هویت زیستسنجی هیومنیتی پروتکل (Humanity Protocol) در پی یک نفوذ مخرب میانزنجیرهای بیش از ۳۲ میلیون دلار از دست داد که منجر به نابودی ۱ میلیارد دلار از ارزش بازار آن شد. در حالی که تیم پروژه یک حمله فیشینگ بدافزاری را مقصر میداند، کارآگاه نامآشنای آنچین، ZachXBT، مدعی است که این حادثه یک خروج ساختگی توسط عوامل داخلی بوده است.
نکات کلیدی
- • پروژه هویت زیستسنجی هیومنیتی پروتکل (Humanity Protocol) در پی یک نفوذ مخرب میانزنجیرهای بیش از ۳۲ میلیون دلار از دست داد که منجر به نابودی ۱ میلیارد دلار از ارزش بازار آن شد
- • در حالی که تیم پروژه یک حمله فیشینگ بدافزاری را مقصر میداند، کارآگاه نامآشنای آنچین، ZachXBT، مدعی است که این حادثه یک خروج ساختگی توسط عوامل داخلی بوده است

پشت پرده «هک» ۳۲ میلیون دلاری هیومنیتی پروتکل: سوءاستفاده واقعی یا خروج ساختگی و برنامهریزیشده؟
در تاریخ ۸ و ۹ ژوئن ۲۰۲۶، هیومنیتی پروتکل (Humanity Protocol)، یک شبکه برجسته هویت دیجیتال زیستسنجی در وب۳، دستخوش یک رخنه امنیتی فاجعهبار شد. در عرض چند ساعت، توکن بومی این پروژه ($H) با سقوط ۹۰ درصدی مواجه شد و بیش از ۱ میلیارد دلار از ارزش بازار آن از بین رفت.
اگرچه بنیانگذاران این پروتکل بلافاصله یک حمله فیشینگ هدفمند خارجی را مقصر دانستند، اما این سناریو خیلی زود باطل شد. کارآگاه افسانهای آنچین، ZachXBT، وارد میدان شد و شواهد انکارناپذیری ارائه کرد که نشان میدهد این «هک» ۳۲ میلیون دلاری احتمالاً یک خروج هماهنگشده و ساختگی توسط عوامل داخلی بوده است.
سناریوی رسمی: طعمه فیشینگ صرافی بیتهامب
بر اساس گزارش کالبدشکافی رسمی منتشرشده توسط هیومنیتی پروتکل و شرکت امنیتی کوانتاستمپ (Quantstamp)، این رخنه با یک نقص در امنیت عملیاتی آغاز شد. چانگ یی وای (Chong Yee Wai)، یکی از مدیران نهاد صادرکننده این توکن، ظاهراً یک ایمیل فیشینگ هدفمند (Spear-Phishing) را باز کرده که خود را به عنوان صرافی ارز دیجیتال کره جنوبی، یعنی بیتهامب (Bithumb) جا زده بود. این ایمیل که شامل جزئیاتی از یک برنامه ساختگی برای قفل کردن توکنهای در گردش بود، حاوی بدافزاری بود که لپتاپ ویندوزی او را آلوده کرد.
هکرها پس از نفوذ به سیستم، کلیدهای خصوصی کیف پولهای گنوسیس سیف (Gnosis Safe) را استخراج کرده و موفق شدند سه امضا از پنج امضای مورد نیاز برای دسترسی در سطح مدیریت را به دست آورند. مهاجمان با در دست گرفتن کنترل مدیریتی، قراردادهای پروکسی توکن را روی زنجیره هوشمند بایننس (BNB Chain) بهروزرسانی کردند، ۱۰۰ تا ۲۰۰ میلیون توکن بدون پشتوانه $H را از ناکجاآباد ضرب (Mint) کردند و به صورت سیستماتیک پلهای اتریوم این پروتکل را تخلیه نمودند. داراییهای سرقتشده به سرعت در استخرهای غیرمتمرکز مختلف به حدود ۱۶,۳۲۰ واحد اتریوم (ETH) و ۲,۷۰۰ واحد بایننس کوین (BNB) تبدیل شدند.

«پامپ جرم»: چرا ZachXBT معتقد است این هک ساختگی بوده است؟
توضیح رسمی مبنی بر آلودگی به بدافزار به سرعت به چالش کشیده شد. کارآگاه آنچین، ZachXBT، به طور علنی این حادثه را «احتمالاً ساختگی» توصیف کرد و اظهار داشت که این نفوذ، پوشش مناسبی برای یک بازارساز بوده تا بتواند داراییهای کلان خود را پیش از آزادسازی توکنهای سرمایهگذاران، در بازار خالی کند.
چندین ناهنجاری آشکار در دادههای آنچین از این تردیدها پشتیبانی میکنند:
- کیف پولهای مهاجم با تامین مالی قبلی: تحلیلگران مستقل بلاکچین فاش کردند که کیف پولهای هکر هفتهها پیش از وقوع این نفوذ، از طریق صرافیهای متمرکز و میکسرها (Privacy Mixers) تامین مالی شده بودند.
- تستهای اولیه: سوابق آنچین نشان میدهند که هکر چند روز قبل از وقوع هک عمومی، اختیارات خود را برای ضرب توکن روی قراردادهای پروکسی این پروتکل آزمایش کرده بود.
- تله استیکینگ: درست ۴۸ ساعت قبل از سقوط قیمت، هیومنیتی پروتکل برنامه استیکینگ توکن H را با تبلیغات فراوان آغاز کرد. منتقدان بر این باورند که این اقدام عمداً برای جذب نقدینگی جدید کاربران خرد طراحی شده بود تا از شدت ریزش شدید و قریبالوقوع قیمت کاسته شود.
- فروش صرفاً در صرافیهای غیرمتمرکز (DEX): مهاجم به طور کامل از صرافیهای متمرکز دوری کرد و میلیونها دلار دارایی را منحصراً در صرافیهای غیرمتمرکز نقد نمود. در حالی که صرافیهای متمرکز قوانین سختگیرانه احراز هویت (KYC) و مسدودسازی اضطراری دارند، صرافیهای غیرمتمرکز به هکر اجازه دادند تا فرآیند تبدیل دارایی را بدون هیچ مانعی انجام دهد.
عصری نوین از ریسک کلاهبرداری حاکمیتی
با فروکش کردن هیجانات، فاجعه هیومنیتی پروتکل نشاندهنده یک تغییر ساختاری بزرگ در چشمانداز امنیت وب۳ در سال ۲۰۲۶ است. ممیزیهای استاندارد قراردادهای هوشمند دیگر برای محافظت از سرمایه کاربران خرد کافی نیستند. وقتی کلیدهای مدیریتی متمرکز و تنظیمات چندامضایی در دست تعداد معدودی از اعضای تیم قرار دارد، «لو رفتن کلیدها» میتواند به راحتی به بهانهای مناسب برای خروجهای سودآور و سازماندهیشده داخلی تبدیل شود.
فارغ از اینکه دادگاه افکار عمومی جامعه آنچین در نهایت بنیانگذاران پروژه را مقصر بداند یا یک حمله بدافزاری بسیار پیچیده را تایید کند، یک چیز قطعی است: اعتماد به شبکههای هویت زیستسنجی متحمل شدیدترین ضربه خود تا به امروز شده است.
برچسبها
منابع و ارجاعات مستند
پیشنهاد مطالعه بعدی

واژگونی بزرگ استیبلکوینها: پشت پرده جهش تاریخی تتر از اتریوم

عصر دفتر کل چندجانبه: چگونه جی.پی. مورگان، ریپل و مسترکارت بلاکچینهای عمومی را به شبکههای والاستریت متصل کردند

فراتر از محدودیت فیزیکی: چگونه ارتقای "SPICE" نیر، اجماع را برای دستیابی به بلاکهای ۲۰۰ میلیثانیهای تفکیک میکند
خوشتان آمد؟ مقاله بعدی را بگیرید
در خبرنامه عضو شوید تا راهنمای بعدی در ایمیلتان باشد — بدون مزاحمت، لغو عضویت در هر زمان.