← 返回资讯列表
CoinTelegraph Sun, 14 Jun 2026 11:07:34 中文版

3600万美元被盗!Humanity Protocol遭黑客攻击,幕后黑手疑为朝鲜黑客组织

核心事件

近日,去中心化身份协议Humanity Protocol确认遭遇严重安全事件,约3600万美元资产被非法转移。区块链安全审计公司Quantstamp发布调查报告指出,攻击者通过伪造Bithumb交易所官方邮件实施钓鱼,技术特征与已知朝鲜关联黑客组织(如Lazarus Group)高度吻合——包括特定域名注册模式、邮件模板结构及链上资金清洗路径。该事件发生于7月12日UTC时间晚间,漏洞利用窗口持续不足4小时,但攻击者迅速完成跨链桥接与混币操作,资金最终流向多个隐私地址。

背景解读

此次攻击并非源于智能合约代码缺陷,而是典型的社会工程学突破:攻击者精准伪造Bithumb品牌视觉与语言风格,诱导项目方运营人员点击恶意链接并授权签名,从而绕过多重签名机制直接控制金库。值得注意的是,Humanity Protocol虽已完成多轮审计,但其运营流程中缺乏对第三方通信渠道的强制二次验证机制,暴露了Web3项目在“人因安全”层面的系统性短板——技术防线再坚固,也难防信任链最薄弱的一环。

市场影响

短期来看,该事件将加剧市场对身份类基础设施项目的信任危机,相关代币或面临持续抛压;中长期影响则更为深远:它迫使整个生态重新审视“去中心化身份”这一关键赛道的安全范式——当DID(去中心化身份)本身成为攻击入口,其作为数字主权基石的价值将直接受到拷问。投资者需警惕两类风险:一是过度依赖单一认证渠道的项目,二是将冷钱包管理权过度集中于少数运营人员的团队。真正的安全不是零漏洞,而是冗余验证与最小权限原则的深度落地。

编辑点评
我们认为,市场严重低估了此次Humanity Protocol事件的结构性警示意义——它不是一次孤立的‘倒霉’安全事故,而是Web3身份基建进入深水区后必然爆发的信任裂痕预演。 本质上看,这起事件的底层逻辑并非‘黑客有多强’,而是‘信任如何被系统性劫持’。市场普遍误读为‘技术防护失效’,实则恰恰相反:合约层无漏洞、审计全覆盖、多签机制健全——所有技术防线均未失守。真正崩塌的是‘人-机构-协议’之间的信任传递链条。当Bithumb这类头部交易所的品牌信用被精准仿冒,并被用作可信信源时,攻击本质已升级为对整个Web2/3交叉信任体系的降维打击。这种‘信任投毒’比代码漏洞更难防御,因为它不挑战技术,而瓦解共识基础。 从技术维度看,攻击者未利用零日漏洞,却通过DNS劫持+邮件SPF/DKIM绕过+定制化钓鱼页面三重组合,实现了对‘人类操作行为’的精准建模。这揭示一个残酷现实:当前90%以上的安全投入聚焦于链上,而链下交互界面(邮件、Discord、Telegram)仍是裸奔状态。监管维度更值得警惕:朝鲜黑客资金流近年明显转向DeFi金库而非CEX提款,因其更隐蔽、更难追溯、且能规避SWIFT制裁——本次攻击后资金经Tornado Cash混币、再分批注入MEV机器人套利池,正是新型洗钱范式的成熟标志。 历史参照极具说服力:2022年Ronin桥被盗6.25亿美元,初期也被归因为‘私钥泄露’,但后续溯源证实同样是社会工程+内部人员渗透;横向对比,Lens Protocol等DID项目虽未遭攻破,但其‘账户绑定即授权’的设计,同样存在单点信任风险。操作提示有三:第一,立即停用任何要求‘点击邮件链接签署交易’的操作流程,所有资金指令必须通过硬件钱包本地确认;第二,核查项目方是否公开披露其‘跨平台通信验证SOP’(如邮件需附区块链存证哈希);第三,避免持有任何尚未实现‘社交恢复+多设备生物验证’双重保护的身份协议代币。安全不是功能,而是成本——当你的DID能一键授权转账时,它早已不是身份,而是钥匙。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。