近日,去中心化身份协议Humanity Protocol确认遭遇重大安全事件,约3600万美元数字资产被非法转移。区块链安全公司Quantstamp发布调查报告指出,此次攻击的关键突破口是一封伪造的韩国交易所Bithumb官方邮件,该钓鱼手段与此前多起由朝鲜关联黑客组织(如Lazarus Group)实施的攻击高度一致,技术特征、基础设施及行为模式均呈现典型APT风格。事件发生于4月17日前后,资金经多层混币器快速拆分并流向多个未知地址,目前尚未追回。
此次攻击并非孤立的技术漏洞暴露,而是Web3身份赛道高风险性的集中体现。Humanity Protocol主打‘人类证明’(Proof of Humanity)机制,依赖人工审核+链上验证双重流程,其前端交互层、第三方集成接口及治理合约均存在复杂依赖关系。而攻击者精准利用了项目方在用户通知环节的安全短板——未启用邮箱域名强制验证(DMARC/SPF)、未对合作方品牌视觉元素做防伪水印,使得伪造邮件几乎无法被普通用户识别。更值得警惕的是,该协议近期刚完成新一轮融资并启动空投激励,用户活跃度激增,却未同步升级安全响应机制,暴露出‘增长优先、风控滞后’的行业通病。
短期看,事件将加剧市场对去中心化身份(DID)类项目的信任折价,相关代币可能面临持续抛压;中长期影响更为深远:监管机构或将加速推动链上身份服务的合规框架落地,要求DID项目强制接入KYC白名单或审计认证体系;对投资者而言,单纯关注‘概念热度’已不再安全,需建立‘三重校验’意识——即核查项目是否通过链上合约审计、是否启用多签钱包管理金库、是否公开披露安全响应SOP。未来,能将安全透明度转化为产品护城河的DID协议,才有望穿越周期。