
Humanity afirma que un portátil comprometido provocó el ataque de 36 millones de dólares al bridge
Terence Kwok de Humanity Protocol dijo que algunas claves multisig pueden haber sido respaldadas accidentalmente en un dispositivo comprometido durante la configuración.

Humanity Protocol dijo que la compromisión del portátil de un empleado permitió a los atacantes apoderarse de los controles del puente, actualizar los contratos y robar más de 36 millones de dólares en tokens H.
En una actualización del incidente el martes, el protocolo dijo que el ataque del lunes afectó al token H en Ethereum y BNB Chain. El equipo dijo que se comprometieron tres de las seis claves de propietario de Gnosis Safe, lo que permitió a los atacantes tomar el control de la administración del puente en ambas redes.
Una vez que tuvieron el control, los atacantes cambiaron los contratos del puente a versiones maliciosas diferentes, dijo Humanity. En Ethereum, drenaron alrededor de 141,2 millones de tokens. En BSC, agregaron una función que les permitió crear tokens ilimitados y luego acuñaron 200 millones de tokens directamente en su propia billetera.
El fundador de Humanity, Terence Kwok, dijo a Cointelegraph que el proyecto tenía controles de multisignatura distribuidos entre cuatro individuos, pero que algunas claves pueden haber sido expuestas durante la configuración.
“Lo que creemos que sucedió fue que algunas de las claves se respaldaron accidentalmente en un dispositivo comprometido”, dijo Kwok a Cointelegraph.
Dijo que Humanity utiliza “un custodio licenciado para la mayoría del tesoro de tokens” y MPC para su tesoro de operaciones, pero que “para ciertos contratos, las claves de multisig se configuraron en un lugar y luego se dispersaron”, dejando algunas claves respaldadas en un dispositivo comprometido.
El incidente muestra cómo un endpoint comprometido puede convertirse en una crisis a nivel de protocolo cuando diferentes autoridades se concentran detrás de un pequeño número de claves. Humanity dijo que detuvo los depósitos y retiros a los puentes afectados y está trabajando con exchanges y partes relacionadas para minimizar el daño y investigar opciones de recuperación.
El token H de Humanity Protocol caía por más del 85% después de que el proyecto divulgara la compromisión de la clave privada. En ese momento, Kwok advirtió a los usuarios que no interactuaran con el puente o los pools de liquidez.

Fuente: Humanity Protocol
Las empresas de seguridad examinan el patrón de explotación
El caso atrajo el escrutinio de los investigadores de blockchain sobre si el ataque fue puramente una compromisión externa o estaba conectado a una actividad inusual de tokens antes de un desbloqueo próximo, como señalaron algunos miembros de la comunidad señalaron.
El investigador de blockchain ZachXBT inicialmente cuestionó si la actividad del creador de mercado de Humanity y la actividad extrabursátil (OTC) estaban conectadas a la explotación. Sin embargo, posteriormente dijo que después de un análisis más detallado, la actividad del creador de mercado y OTC parecía ser independiente de la compromisión de la clave privada.
Hakan Unal, el líder de operaciones de seguridad senior en Cyvers, dijo a Cointelegraph que el patrón onchain puede parecer similar al principio, ya sea que un incidente sea una compromisión genuina o un evento escenificado, porque el atacante tiene derechos de administración legítimos en ambos casos.
“Lo que los distingue es el comportamiento circundante”, dijo Unal. “Una compromisión genuina suele mostrar velocidad e improvisación: fondos apresurados a billeteras frescas, swaps a precios bajos, uso de mezclador y sin tiempo de insider.”
Por el contrario, Unal dijo que un incidente escenificado puede mostrar un momento sospechoso cerca de desbloqueos o adquisición, suministro concentrado, movimiento ordenado o ingresos que eventualmente se dirigen hacia direcciones vinculadas al equipo o creadores de mercado.
“En este momento, la evidencia es mixta, por lo que la pregunta está abierta”, agregó.
El investigador sospecha que el incidente de Humanity fue coordinado
Mientras tanto, el líder de investigación de Allium Labs, Elton Shehdula, dijo que el patrón onchain de la explotación apuntaba a una operación potencialmente planificada y coordinada en lugar de un oportunista solitario.

Financiamiento de la billetera y cronograma. Fuente: Allium Labs
Shehdula dijo que las billeteras se financiaron desde un exchange y un mezclador semanas antes, la autoridad de acuñación se “calentó” días antes del ataque y el volcado ocurrió en dos cadenas simultáneamente.
Dijo que el nivel de configuración y acceso fue consistente con un "insider o un actor externo" que había mantenido en silencio la clave comprometida durante algún tiempo.

