El informe de investigación de Humanity Protocol sobre el ataque del 8 de junio señala como origen de la brecha un único equipo de desarrollador comprometido, y no una vulnerabilidad en el contrato. El malware en el dispositivo otorgó al atacante acceso root completo, y siete claves privadas se habían respaldado por error en ese equipo durante el lanzamiento de la mainnet del proyecto, alrededor de junio de 2025.
Por qué importa
Las claves expuestas desde ese único dispositivo incluían la clave de la hot wallet de administración, tres claves de propietario de Safe en Ethereum y tres claves de propietario de Safe en BSC, un conjunto completo de propiedad sobre la tesorería cross-chain del protocolo. Como el atacante poseía claves legítimas, cada transferencia posterior, transacción de Safe y actualización de proxy fue válida on-chain: la propia investigación del protocolo descarta de forma explícita un fallo en el smart contract del bridge, del token o de los contratos de Safe.
Impacto en el mercado
Las pérdidas totales superaron los 31 millones de dólares. La causa raíz se lee como un fallo de seguridad operativa y no como un exploit de código: desarrolladores que almacenan material de claves de producción en una estación de trabajo que puede infectarse. Lo que se drenó fue la cadena de custodia, y ninguna auditoría de contrato habría podido detectarlo.
Fuente: [Notion | Where teams and agents work together](https://app.notion.com)
Preguntas frecuentes
-
¿Fue el ataque del 8 de junio a Humanity Protocol un exploit de smart contract?
No. El informe de investigación del protocolo descarta un bug en el contrato: el bridge, el token y los contratos de Safe se comportaron según lo diseñado. El atacante usó claves privadas legítimas obtenidas de un dispositivo comprometido.
-
¿Cómo obtuvo el atacante siete claves privadas desde un único dispositivo?
Un equipo de desarrollador resultó infectado con malware, lo que otorgó al atacante acceso root completo. Siete claves —la de la hot wallet de administración, tres de propietario de Safe en Ethereum y tres de propietario de Safe en BSC— se habían respaldado por error en ese dispositivo durante el lanzamiento de la…
-
¿Cuánto se robó en el ataque a Humanity Protocol?
Las pérdidas superaron los 31 millones de dólares. El informe del protocolo no desglosa la cifra por cadena.
-
¿Por qué no pudo marcarse la actividad on-chain como sospechosa?
Cada transferencia, transacción de Safe y actualización de proxy se autorizó con claves privadas legítimas. Para los contratos y para los exploradores de bloques, la actividad del atacante resultaba idéntica a operaciones autorizadas del protocolo.
-
¿Cuál es la principal lección del post-mortem de Humanity Protocol?
Las claves privadas de producción nunca deberían permanecer en una estación de trabajo de desarrollador alcanzable por malware. La cadena de custodia del material de claves —no el código de los contratos— fue la superficie de ataque, y ninguna auditoría de smart contract habría podido prevenirlo.