← 返回资讯列表
CoinTelegraph Sun, 14 Jun 2026 11:07:34 中文版

3600万美元遭盗!Humanity Protocol遭黑客攻击,溯源指向朝鲜关联团伙

核心事件

近日,去中心化身份协议Humanity Protocol确认遭遇重大安全事件,约3600万美元数字资产被非法转移。区块链安全公司Quantstamp发布调查报告指出,此次攻击的关键突破口是一封伪造的韩国交易所Bithumb官方邮件,该钓鱼手段与此前多起由朝鲜关联黑客组织(如Lazarus Group)实施的攻击高度一致,技术特征、基础设施及行为模式均呈现典型APT风格。事件发生于4月17日前后,资金经多层混币器快速拆分并流向多个未知地址,目前尚未追回。

背景解读

此次攻击并非孤立的技术漏洞暴露,而是Web3身份赛道高风险性的集中体现。Humanity Protocol主打‘人类证明’(Proof of Humanity)机制,依赖人工审核+链上验证双重流程,其前端交互层、第三方集成接口及治理合约均存在复杂依赖关系。而攻击者精准利用了项目方在用户通知环节的安全短板——未启用邮箱域名强制验证(DMARC/SPF)、未对合作方品牌视觉元素做防伪水印,使得伪造邮件几乎无法被普通用户识别。更值得警惕的是,该协议近期刚完成新一轮融资并启动空投激励,用户活跃度激增,却未同步升级安全响应机制,暴露出‘增长优先、风控滞后’的行业通病。

市场影响

短期看,事件将加剧市场对去中心化身份(DID)类项目的信任折价,相关代币可能面临持续抛压;中长期影响更为深远:监管机构或将加速推动链上身份服务的合规框架落地,要求DID项目强制接入KYC白名单或审计认证体系;对投资者而言,单纯关注‘概念热度’已不再安全,需建立‘三重校验’意识——即核查项目是否通过链上合约审计、是否启用多签钱包管理金库、是否公开披露安全响应SOP。未来,能将安全透明度转化为产品护城河的DID协议,才有望穿越周期。

编辑点评
我们认为,市场严重低估了本次Humanity Protocol被黑事件的系统性警示意义——它不是一次普通的DeFi失窃案,而是Web3身份基建层首次遭遇国家级APT力量的精准打击,其本质是‘去中心化信任机制’与‘中心化社会工程入口’之间不可调和的结构性矛盾正在全面爆发。市场普遍误读为‘项目方疏忽所致’,实则暴露了整个DID赛道底层逻辑的致命断层:当协议宣称用算法替代中介时,却仍将最脆弱的人类判断(点击邮件、确认签名)作为关键防线,这种‘半去中心化’设计天然成为高级威胁的最优靶点。 从技术维度看,攻击者未利用智能合约漏洞,而是绕过代码直击人性弱点,说明当前安全审计体系存在重大盲区——90%以上的审计聚焦于Solidity逻辑,却极少覆盖前端UI/UX抗钓鱼设计、邮件服务器配置、跨平台OAuth令牌管理等‘链下接触面’。监管维度则更严峻:Bithumb作为受韩国金融当局严格监管的持牌交易所,其品牌被仿冒却无有效追责机制,凸显跨境数字身份权责划分的真空。资金流层面,3600万美元在27分钟内完成混币+跨链转移,路径覆盖Tornado Cash、Railgun及新兴隐私桥,证明匿名基础设施已形成成熟黑产供应链,远超监管追踪能力。 历史对照极具警示性:2022年Harmony跨链桥被盗1亿美元,市场视作‘桥接风险’;2023年Wormhole事件后,行业转向‘零信任架构’;而本次事件应被标记为‘身份层临界点’——类似2014年Mt. Gox事件之于交易所,它标志着DID从实验阶段迈入责任承担阶段。横向对比,ENS等成熟DID项目因采用纯链上注册+无邮件交互,未受波及,印证‘最小化链下依赖’才是真安全。 给散户的操作提示有三:第一,立即自查所有DID类项目账户是否绑定过非官方邮箱,关闭所有未验证的邮件通知权限;第二,凡涉及‘人工审核’‘视频验证’等链下动作的DID空投,一律视为高危信号,不参与、不转发、不授权;第三,持仓DID代币者须穿透核查其金库是否采用时间锁+多签+冷存储组合,而非仅看审计报告名称。真正的安全不是‘没被黑过’,而是‘被黑后能否秒级冻结’——这将是下一周期DID项目的核心竞争力分水岭。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。