Chargement des prix…
🩸BEARISH

Le piratage de Humanity Protocol provient d'un PC développeur infecté

Pas un bug de smart contract — un simple ordinateur portable de développeur compromis par un malware a exposé le hot wallet admin ainsi que six clés de propriétaire Safe sur Ethereum et BSC, vidant plus de 31 M$.

Le rapport d'enquête de Humanity Protocol sur l'attaque du 8 juin impute la faille à une seule machine de développeur compromise, et non à une vulnérabilité de contrat. Le malware présent sur l'appareil a donné à l'attaquant un accès root complet, et sept clés privées avaient été sauvegardées par inadvertance sur cette machine lors du lancement du mainnet du projet, vers juin 2025.

Pourquoi c'est important

Les clés exposées depuis cet unique appareil comprenaient la clé du hot wallet admin, trois clés de propriétaire Safe sur Ethereum, et trois clés de propriétaire Safe sur BSC — un jeu complet de propriété pour la trésorerie cross-chain du protocole. Parce que l'attaquant détenait des clés légitimes, chaque transfert, transaction Safe et mise à jour de proxy qui a suivi était valide on-chain : l'enquête du protocole exclut explicitement tout bug de smart contract dans les contrats du bridge, du token ou des Safe.

Impact sur le marché

Les pertes totales ont dépassé 31 millions de dollars. La cause racine se lit comme une défaillance de sécurité opérationnelle plutôt que comme un exploit de code : des développeurs stockant du matériel cryptographique de production sur un poste de travail susceptible d'être infecté. C'est la chaîne de garde qui a été vidée, et aucun audit de contrat n'aurait pu le détecter.

Source : [Notion | Where teams and agents work together](https://app.notion.com)

Tokens associés
$ETH $BNB

Questions fréquemment posées

  1. L'attaque du 8 juin contre Humanity Protocol était-elle un exploit de smart contract ?

    Non. Le rapport d'enquête du protocole exclut tout bug de contrat — le bridge, le token et les Safe se sont comportés comme prévu. L'attaquant a utilisé des clés privées légitimes obtenues depuis un appareil compromis.

  2. Comment l'attaquant a-t-il obtenu sept clés privées depuis un seul appareil ?

    Un poste de développeur a été infecté par un malware, accordant à l'attaquant un accès root complet. Sept clés — la clé du hot wallet admin, trois clés de propriétaire Safe sur Ethereum, et trois clés de propriétaire Safe sur BSC — y avaient été sauvegardées par inadvertance lors du lancement du mainnet, vers juin…

  3. Combien a-t-on volé lors de l'attaque contre Humanity Protocol ?

    Les pertes ont dépassé 31 millions de dollars. Le rapport du protocole ne ventile pas ce chiffre par blockchain.

  4. Pourquoi l'activité on-chain n'a-t-elle pas pu être signalée comme suspecte ?

    Chaque transfert, transaction Safe et mise à jour de proxy a été autorisé avec des clés privées légitimes. Pour les contrats comme pour les explorateurs de blocs, l'activité de l'attaquant était identique à des opérations protocolaires autorisées.

  5. Quelle est la principale leçon du post-mortem de Humanity Protocol ?

    Les clés privées de production ne devraient jamais se trouver sur un poste de développeur accessible à un malware. La chaîne de garde du matériel cryptographique — et non le code des contrats — était la surface d'attaque, et aucun audit de smart contract n'aurait pu l'empêcher.

Attribution de la source
Agrégé de WuBlockchain · Vérifié · Dernière mise à jour il y a 45d
Ouvrir l'original →