
Le jeton H a perdu environ 85 % en quelques heures après qu'il a été signalé que des clés privées avaient été compromises au sein de la Humanity Foundation. Selon des estimations préliminaires, l'attaquant a retiré des actifs d'une valeur de plus de 30 millions de dollars et a commencé à les transférer via des plateformes décentralisées.
Le prix de l'actif est passé d'environ 0,70 $ à 0,08 $, selon CoinGecko. Pour un projet visant à construire un système d'identification numérique avec biométrie palmaire, un tel incident a porté un coup dur non seulement au marché, mais aussi à la confiance dans l'infrastructure.
Il a été demandé aux utilisateurs de ne pas toucher au pont et à la liquidité
Le fondateur du projet, Terence Kwok, a déclaré que l'équipe avait identifié un incident lié à l'accès aux clés de l'un des participants au fonds. Après cela, les utilisateurs ont été avertis : jusqu'à ce que la vérification soit terminée, ils ne doivent pas interagir avec le pont et les pools de liquidité.
Il y a encore peu de détails. Les développeurs ont déclaré qu'ils travaillaient avec des spécialistes de la sécurité et étudiaient la portée de l'attaque. Cette réponse montre que la situation n’est pas encore complètement close et que les mouvements de fonds restent sous surveillance.
Pour les utilisateurs, c'est la principale conclusion pratique. Jusqu'à confirmation de sécurité séparée, toute transaction via le pont ou les pools associés comporte un risque accru. Surtout si certains droits d’accès ou portefeuilles associés pourraient être sous le contrôle de l’attaquant.
Les jetons volés ont commencé à être échangés via DEX
Les analystes en chaîne estiment les dégâts à plus de 30 millions de dollars. Selon le chercheur Spectre, l'attaque aurait pu affecter des adresses associées au projet ou ayant déjà interagi avec celui-ci.
Arkham a également enregistré un retrait d'actifs d'une valeur de plus de 30 millions de dollars. Selon la plateforme, l'attaquant a commencé à échanger des jetons via Kyber Network, PancakeSwap et d'autres échanges décentralisés.
Cela aggrave la situation pour l’équipe. Lorsque les avoirs volés empruntent rapidement les routes commerciales, ils sont plus difficiles à bloquer ou à récupérer. En parallèle, de telles ventes créent une pression directe sur les prix, ce qui pourrait intensifier la faillite de H.
Ce n'est pas comme un hack de contrat ordinaire
Selon la version préliminaire, le problème n’est pas lié à une erreur dans le contrat intelligent, mais à la compromission des clés privées. Ce scénario est particulièrement dangereux car les transactions semblent correctement signées.
Si un attaquant accède à la clé, il agit effectivement en tant que propriétaire du portefeuille. Le réseau ne voit pas le « piratage » de la manière habituelle, mais effectue simplement des opérations signées avec les données correctes.
Par conséquent, la réaction de l’équipe dans de tels cas est toujours plus difficile. Nous devons comprendre rapidement quelles adresses sont concernées, de quels droits elles disposaient, si les clés peuvent être remplacées, les itinéraires bloqués et les échanges alertés.
Le projet travaille dans le créneau sensible de l’identification
Humanity Protocol développe une identité décentralisée basée sur zkEVM. Le projet utilise la preuve d'humanité et la biométrie palmaire, essayant de confirmer qu'il y a une personne réelle derrière le compte, mais sans révéler de données inutiles.
C’est pourquoi le risque de réputation est ici plus élevé que celui d’un jeton DeFi classique. Les services d'identité doivent convaincre les utilisateurs que le système est sécurisé au niveau des données, des contrats, des portefeuilles et des structures de contrôle.
Il n’existe pas encore de preuve que les données biométriques ou la vie privée des utilisateurs aient été affectées. Le principal risque public concerne désormais les tokens, les ponts, les pools et les clés de fonds.
Le marché a puni le jeton jusqu'à ce que l'enquête soit terminée
La baisse de 85 % montre la rapidité avec laquelle les investisseurs quittent un actif en cas de manque d’informations. Lorsqu'une équipe signale que des clés ont été compromises et que les données en chaîne montrent le mouvement des fonds volés, le marché n'attend pas le rapport final.
Dans une telle situation, le prix réagit au pire des cas. Les investisseurs prennent le risque de nouvelles ventes, de problèmes avec le pont et d'une éventuelle extension de l'attaque à d'autres adresses connectées.
Pour restaurer le projet, il faudra donner plus de précisions. Le marché doit comprendre quelles clés ont été affectées, quelles mesures ont été prises, où se trouvent les fonds volés et si le pont et les liquidités peuvent être restitués en toute sécurité.
Les compromis clés sont devenus un problème systémique
L'incident s'inscrit dans la continuité d'une série d'attaques dont le point faible n'était pas les contrats, mais l'accès aux portefeuilles et aux clés de contrôle. Dans de tels cas, les dégâts peuvent être comparables à des exploits de grande envergure, mais le mécanisme semble plus simple : l’attaquant prend le contrôle de l’adresse critique.
Il y a déjà eu plusieurs épisodes similaires cette année. L'un des cas les plus importants a été lié à une attaque contre Drift Protocol, où les dégâts ont été estimés à des centaines de millions de dollars. Step Finance, Resolv, Volo Vault, Echo Bridge, Bankr, StablR, Stake DAO, Gravity Bridge et d'autres projets sont également mentionnés dans la liste des incidents similaires.
Selon CertiK, en mai, la compromission des portefeuilles et des clés privées est devenue l'un des types d'attaques les plus coûteux. Les dégâts dans cette zone se sont élevés à 13,7 millions de dollars. Le nouveau cas montre que le problème reste l’un des principaux problèmes de l’ensemble du secteur.
Quelle est la prochaine étape ?
L'équipe doit contenir rapidement l'incident et expliquer quels éléments de l'infrastructure sont déjà protégés. Sans cela, le jeton pourrait rester sous pression même après une forte baisse.
La principale question pour le marché n’est pas seulement le montant des dégâts. Il est plus important de comprendre si d'autres portefeuilles ont été affectés, si le mouvement des fonds volés peut être arrêté et quand les utilisateurs pourront à nouveau utiliser le pont et les pools en toute sécurité.
Cette affaire montre encore une fois le point faible des projets crypto. Même si les contrats intelligents fonctionnent correctement, les clés privées et les droits d’accès peuvent devenir un point d’échec. Pour un projet d’identité numérique, ce risque est particulièrement douloureux car la confiance fait partie du produit lui-même.
En savoir plus: ZachXBT a accusé la FCA d'avoir outrepassé ses pouvoirs après les sanctions contre HTX
Voir l’article original en russe
