近日,区块链安全公司Quantstamp发布调查报告指出,去中心化身份协议Humanity Protocol于近期遭遇的3600万美元资产失窃事件,极可能由朝鲜关联黑客组织主导。攻击者伪造韩国知名交易所Bithumb官方邮件,诱导项目方成员点击恶意链接并泄露私钥,最终完成对多签钱包的接管与资金转移。该事件发生于2024年7月中旬,漏洞未涉及智能合约代码缺陷,而是典型的社会工程学攻击——攻击链条完全绕过技术防线,直击人类操作环节。
这一事件折射出当前Web3安全生态的深层脆弱性:当协议层日益成熟、审计日趋严格时,人为因素反而成为最薄弱一环。尤其对于快速扩张的DAO或早期协议团队,缺乏标准化安全流程、多签管理松散、成员安全意识参差不齐,极易被定向钓鱼精准击穿。值得注意的是,Quantstamp追踪到攻击IP与此前Lazarus Group(联合国认定的朝鲜国家级APT组织)多次攻击轨迹高度重合,包括相似的邮件模板、域名注册手法及资金清洗路径——这并非孤立漏洞,而是国家级网络犯罪力量系统性渗透加密基础设施的又一实证。
短期来看,该事件将加剧市场对‘非技术型风险’的定价敏感度,相关链上身份赛道代币或面临情绪性回调;中长期影响更为深远:它倒逼行业重构安全范式——从‘代码即法律’转向‘人+流程+技术’三位一体防御体系。投资者需警惕那些过度依赖少数核心成员、未强制实施硬件钱包+离线签名+角色分离机制的项目。真正的护城河,正从智能合约审计报告,转向团队安全成熟度评估与链下操作韧性。