
Humanity Protocol розкрив інформацію про крадіжку токенів H на суму понад 36 мільйонів доларів після того, як зловмисники скомпрометували кілька адміністративних ключів і захопили контроль над інфраструктурою мосту через Ethereum та BNB Smart Chain.
Згідно з оновленням Humanity Protocol від 9 червня щодо інциденту, атака почалася після того, як було скомпрометовано ноутбук співробітника, що дозволило зловмиснику отримати доступ до власників ключів, пов'язаних з системами адміністрування мосту проєкту.
Це розкриття доповнює попередню заяву засновника та генерального директора Humanity Теренса Квока, який підтвердив, що приватні ключі члена Humanity Foundation були скомпрометовані.
На той час проєкт попередив користувачів уникати мосту Humanity та пов'язаних пулів ліквідності, поки триває розслідування.
Деталі, оприлюднені Humanity Protocol, показують, що три з шести ключів власника Gnosis Safe, що контролюють Hyperlane bridge ProxyAdmin на Ethereum, були скомпрометовані. Використовуючи ці облікові дані, зловмисник передав право власності на контракт ProxyAdmin гаманцю під своїм контролем, оновив контракт мосту до шкідливої імплементації та перемістив близько 141,2 мільйона токенів H однією транзакцією.
На BNB Smart Chain зловмисник скомпрометував три з п'яти ключів власника Safe і здійснив аналогічне захоплення контракту ProxyAdmin мосту. Humanity Protocol повідомив, що зловмисник потім розгорнув шкідливий контракт, що містить функцію необмеженого карбування, і створив 200 000 005 токенів H у двох окремих транзакціях.
Раніше, 9 червня, ончейн-аналітик Specter повідомив, що було спустошено понад 17 гаманців, пов'язаних з Humanity Protocol або взаємодіючих з ним. Початкові оцінки втрат становили близько 19 мільйонів доларів, перш ніж пізніші відстежувачі блокчейну підвищили цю цифру до понад 30 мільйонів доларів.
Дані моніторингу блокчейну, наведені Specter, показали, що зловмисник продав частину викрадених токенів та конвертував частину виручених коштів в Ethereum. Згідно з оновленням аналітика в Telegram, приблизно 23,7 мільйона доларів було обміняно на ETH, тоді як близько 7,9 мільйона доларів залишилося у токенах H.
Окремий моніторинг від Blockaid припускав, що зловмисник отримав права адміністратора проксі на BNB Smart Chain та викарбував 100 мільйонів токенів H. Humanity Protocol тоді не підтверджував це твердження, хоча останній звіт про інцидент тепер підтверджує, що зловмисник отримав адміністративний контроль та викарбував додаткові H у мережі.
У своїй останній заяві Humanity Protocol повідомив, що депозити та виведення коштів через постраждалі мости були призупинені, поки тривають заходи реагування.
Проєкт заявив, що координує свої дії з біржами та іншими сторонами для зменшення подальшої шкоди. Разом із внутрішнім розслідуванням, Humanity Protocol також співпрацює з поліцейськими органами з метою розслідування злому та повернення частини викрадених коштів.
«Ми знаємо, що слова не можуть виправити це, але ми з'явимося, будемо тримати вас у курсі та робитимемо все, щоб повернути довіру, яку ви нам надали. Ми нікуди не йдемо і продовжуємо будувати.»
Перед публікацією останнього технічного аналізу Квок заявив, що команда працює з фахівцями з безпеки та партнерами-біржами. На тому етапі не було оголошено про план відшкодування чи рамки відновлення.
Реакція ринку на експлойт була серйозною, нативний токен протоколу обвалився більш ніж на 90% після інциденту.
Джерело: crypto.news
Humanity Protocol керує мережею ідентифікації на базі zkEVM, яка використовує докази з нульовим розголошенням та біометрію долоні для перевірки користувачів без зберігання їх особистої інформації у централізованих базах даних ідентифікації.
Команда заявила, що повний звіт за результатами розслідування буде опубліковано, щойно розслідування просунеться далі.