Humanity Protocol maakte op 9 juni een beveiligingsincident bekend nadat het project meldde dat de laptop van een medewerker was gecompromitteerd, wat resulteerde in de diefstal van meerdere beheerderssleutels die de Ethereum- en BNB Chain-bruginfrastructuur beheren. Het project drong er bij gebruikers op aan niet te communiceren met de brug of liquiditeitspools terwijl onderzoekers de omvang van het lek beoordelen.
De aankondiging volgde nadat blockchain-onderzoeker Specter meldde dat wallets die verbonden waren aan Humanity Protocol werden leeggehaald en de geschatte verliezen meer dan $30 miljoen bedroegen. Het incident trok ook kritiek van on-chain onderzoeker ZachXBT, die vraagtekens plaatste bij de market-makingactiviteiten van het project, voordat hij later verklaarde dat het bewijs wees op een echte compromittering van privésleutels.
12 uur nadat het incident openbaar werd, publiceerde Humanity Protocol aanvullende details over de aanval en schatte de totale verliezen op meer dan $36 miljoen op Ethereum en BNB Chain.
Volgens het project begon het lek nadat de laptop van een medewerker was gecompromitteerd en de aanvaller drie van de zes Gnosis Safe-eigenaarsleutels verkreeg die de Hyperlane-brug ProxyAdmin op Ethereum beheren. Met behulp van deze sleutels droeg de aanvaller het eigendom van ProxyAdmin over aan een wallet onder zijn controle, upgraddede het brugcontract naar een kwaadaardige implementatie en overdroeg ongeveer 141,2 miljoen $H-tokens in één transactie.
Het project beweerde ook dat drie van de vijf Safe-eigenaarsleutels die de BNB Chain-brug beheren, waren gecompromitteerd. Volgens Humanity Protocol gebruikte de aanvaller dezelfde methode om de controle over het brugbeheerscontract over te nemen voordat hij een kwaadaardige implementatie met een onbeperkte mintfunctie inzette.
Humanity Protocol verklaarde dat de aanvaller vervolgens 200.000.005 $H-tokens in twee transacties mintde en de tokens naar zijn eigen wallet overdroeg.
Het project zei dat stortingen en opnames op de getroffen bruggen zijn stopgezet terwijl het onderzoek voortgaat. Humanity Protocol voegde eraan toe dat het samenwerkt met beurzen, beveiligingspartners en wetshandhavingsinstanties om gestolen fondsen terug te vorderen en verdere schade te beperken.
In een eerste bericht dat enkele uren eerder werd gepubliceerd dan Humanity Protocol het incident erkende, verklaarde Specter dat meer dan 17 wallets met $H-tokens waren leeggehaald, met geschatte verliezen van meer dan $5 miljoen. Hij publiceerde verschillende adressen die hij identificeerde als diefstalswallets en suggereerde dat de getroffen accounts mogelijk een gemeenschappelijke blootstelling deelden die verbonden was aan Humanity Protocol, hoewel de exacte aanvalsvector op dat moment onbekend was.
In de daaropvolgende uren bleef Specter updates plaatsen terwijl naar verluidt aanvullende wallets werden gecompromitteerd. Hij beweerde later dat de totale verliezen meer dan $20 miljoen bedroegen, waarbij ongeveer $9 miljoen aan gestolen $H-tokens werd omgewisseld voor ETH, terwijl nog eens $9,9 miljoen onverkocht bleef.
De aanhoudende verkoopdruk leidde tot een scherpe daling van de prijs van het native token van Humanity Protocol. Het token was met ongeveer 87% gedaald terwijl de aanvaller gestolen activa bleef liquideren.
De onderzoeker meldde later dat het aantal getroffen wallets was gegroeid van de aanvankelijke 17 adressen naar honderden. Hij schatte vervolgens dat de totale verliezen meer dan $30 miljoen hadden overschreden.
In een verdere update meldde Specter dat 100 miljoen $H-tokens waren gemint en werden verkocht voor BNB. Enkele uren later maakte Humanity Protocol bekend dat de aanvaller naar verluidt 200.000.005 $H-tokens op BNB Chain had gemint nadat hij de controle over administratieve brugcontracten had verkregen.
Naarmate de situatie zich ontwikkelde, bleef Specter adressen publiceren die hij identificeerde als verbonden aan de diefstal.
Het incident trok ook de aandacht van blockchain-onderzoeker ZachXBT, die aanvankelijk sceptisch reageerde op de verklaring van Humanity Protocol over de gebeurtenissen.
In zijn reactie bekritiseerde ZachXBT de recente tokenactiviteit van het project en suggereerde dat de gemeenschap het verhaal van het team niet onmiddellijk moest accepteren. Hij beschuldigde Humanity Protocol van het kunstmatig ondersteunen van de prijs van het $H-token en riep het project op zijn actieve market-makingovereenkomsten en relaties met een in Hongkong gevestigde entiteit openbaar te maken.
Enkele uren later publiceerde ZachXBT echter een vervolgantwoord na aanvullende analyse van de geldstromen te hebben uitgevoerd. Hij zei dat de vermeende market-making- en OTC-activiteit onafhankelijk leek te zijn van de compromittering van de privésleutel en dat de twee gebeurtenissen niet met elkaar verbonden waren.
ZachXBT herhaalde dit standpunt later toen hij reageerde op een gebruiker die suggereerde dat de gemelde compromittering een excuus kon zijn voor het dumpen van tokens. Hij verklaarde dat, hoewel hij aanvankelijk een dergelijk scenario vermoedde gezien de market-makingactiviteit van het project en recente OTC-deals, het bewijs dat met hem was gedeeld wees op een echte beveiligingsinbreuk.
In dezelfde update merkte ZachXBT op dat het ironisch zou zijn als het team weken had besteed aan het opdrijven van de tokenprijs om vervolgens kort voor de aankomende token-unlock later deze maand een groot beveiligingsincident te ondervinden — een opmerking die leek te verwijzen naar eerdere zorgen die hij had geuit over de marktactiviteit van het project.
Humanity Protocol is een op blockchain gebaseerd digitaal identiteitsproject opgericht door Terence Kwok. Het project heeft als doel gebruikers in staat te stellen te bewijzen dat ze unieke mensen zijn zonder afhankelijk te zijn van traditionele door de overheid uitgegeven identificatie of gevoelige persoonlijke informatie on-chain bloot te stellen.
In tegenstelling tot projecten die gebruikmaken van irisscans of gezichtsherkenning, richt Humanity Protocol zich op op palmgebaseerde biometrische verificatie. Het protocol promoot deze aanpak als een op privacy gerichte alternatief voor het vaststellen van een "Proof of Humanity" die kan worden gebruikt in gedecentraliseerde applicaties, sociale platforms en blockchain-ecosystemen.
Het project trok tijdens de ontwikkeling aanzienlijke aandacht en haalde financiering op van verschillende investeerders, waaronder durfkapitaalbedrijven die actief zijn in de cryptosector. Humanity Protocol positioneerde zichzelf als een oplossing voor groeiende zorgen rond Sybil-aanvallen, botactiviteit, nepaccounts en de toenemende moeilijkheid om mensen te onderscheiden van door AI gegenereerde online identiteiten.
Na een langdurige testnetcampagne en inspanningen voor gemeenschapsgroei lanceerde Humanity Protocol zijn native $H-token in 2026. Het token is ontworpen om het ecosysteem en de identiteitsinfrastructuur van het protocol te ondersteunen. Het project heeft echter ook kritiek gekregen van sommige leden van de crypto-gemeenschap met betrekking tot zijn tokeneconomie, marktactiviteit en waardering na de tokenlancering.
Het laatste beveiligingsincident vindt plaats slechts weken na de lancering van het $H-token en kort voor een geplande token-unlock-gebeurtenis, waardoor het project extra onder de loep komt te liggen terwijl onderzoekers de aanval blijven analyseren en gestolen fondsen traceren.