O Humanity Protocol revelou que um atacante roubou mais de 36 milhões de dólares em tokens H depois de comprometer o portátil de um funcionário que guardava várias chaves de administração das bridges cross-chain do projeto. A máquina detinha três das seis chaves da Ethereum e três das cinco chaves da BNB Chain que governavam os contratos das bridges — o suficiente para atingir o limiar de aprovação multisig em ambas as redes sem qualquer signatário adicional.
Depois de entrar, o atacante transferiu a propriedade da bridge da Ethereum para a sua própria wallet, substituiu o código do contrato por um upgrade malicioso e drenou cerca de 141 milhões de H numa única transação. Na BNB Chain, o mesmo agente instalou um contrato com uma função de mint ilimitada e criou cerca de 200 milhões de H adicionais, enviando os novos tokens diretamente para o seu próprio endereço.
Por que isto importa
A parte que o resto da DeFi vai ler é a análise pós-incidente. O fundador Terence Kwok disse à CoinDesk que a equipa tinha configurado corretamente um multisig entre quatro pessoas — mas, durante a implementação, várias dessas chaves foram copiadas para um único dispositivo comprometido, anulando por completo a finalidade de um multisig e reduzindo-o a um único ponto de falha.
A Humanity não é uma experiência pequena e não auditada. O projeto angariou 20 milhões de dólares no ano passado junto da Pantera Capital e da Jump Crypto, numa avaliação de 1,1 mil milhões de dólares. O facto de um projeto de identidade bem capitalizado e de alto perfil ter colocado as chaves de administração das bridges num único portátil será citado durante anos nos debates sobre padrões de segurança operacional em DeFi.
Impacto no mercado
O H despencou mais de 80% intradiário, tocando fundo perto dos cinco cêntimos, antes de recuperar para cerca de 20 cêntimos — ainda bem abaixo do nível de ~67 cêntimos em que negociava antes da violação. O investigador onchain ZachXBT afirmou que o comprometimento das chaves parece desligado de uma vaga separada de market-making suspeito em H antes de um grande desbloqueio de tokens agendado, período em que o preço passou de 20 para 70 cêntimos em duas semanas. Desde então, o projeto retirou a página da equipa do ar, suspendeu depósitos e levantamentos nas bridges, e está a coordenar com exchanges e autoridades policiais na recuperação dos fundos.
Perguntas frequentes
-
Como é que o atacante drenou as bridges do Humanity Protocol?
O atacante comprometeu o portátil de um funcionário que detinha três de seis chaves de administração da bridge da Ethereum e três de cinco da BNB Chain, o suficiente para atingir o limiar multisig. Em seguida, fez upgrade dos contratos da bridge, drenou ~141M de H na Ethereum e mintou ~200M de H novos na BNB Chain.
-
Por que é problemático um único portátil guardar chaves de multisig?
As wallets multisig são concebidas para distribuir as chaves por diferentes pessoas e dispositivos, de modo a que nenhuma máquina isolada possa movimentar fundos. Guardar várias chaves de assinatura num único dispositivo anula essa defesa — uma única falha atravessa o limiar de aprovação e derrota por completo o…
-
O que disse o fundador Terence Kwok sobre a causa da violação?
Kwok afirmou à CoinDesk que a equipa tinha configurado corretamente um multisig entre quatro pessoas, mas várias chaves foram acidentalmente copiadas para um dispositivo comprometido durante a implementação, deixando as chaves acessíveis a partir de uma única máquina.
-
Quanto foi roubado e a que preço negoceia o H agora?
Foram levados mais de 36M de dólares em H. O H caiu mais de 80% intradiário para cerca de cinco cêntimos e desde então recuperou para perto de 20 cêntimos, ainda bem abaixo dos ~67 cêntimos em que negociava antes da violação.
-
Quem apoia o Humanity Protocol e quanto angariou?
O Humanity Protocol angariou 20 milhões de dólares junto da Pantera Capital e da Jump Crypto no ano passado, numa avaliação de 1,1 mil milhões. O projeto retirou entretanto a página da equipa do site e está a coordenar com exchanges e autoridades policiais na recuperação dos fundos.
CoinDesk