InícioNoticiasHack de US$ 36 mi no Humanity Protocol veio de uma máquina

Hack de US$ 36 mi no Humanity Protocol veio de uma máquina

-

Um único computador comprometido por malware foi suficiente para drenar US$ 36 milhões do Humanity Protocol — o laudo forense revela como o armazenamento inadequado de chaves privadas abriu caminho para o ataque.

O Humanity Protocol divulgou um relatório forense detalhando as causas do ataque que resultou na perda de aproximadamente US$ 36 milhões em criptoativos. A conclusão é direta e preocupante: um único desenvolvedor mantinha backups de sete chaves privadas em sua máquina pessoal, que foi infectada por malware.

Segundo a The Defiant, o laudo aponta que o invasor obteve acesso completo tanto à infraestrutura na rede Ethereum quanto na BNB Smart Chain do projeto. Com as sete chaves em mãos, o controle sobre os contratos e fundos era total — sem necessidade de explorar qualquer vulnerabilidade no código dos contratos inteligentes em si.

O caso expõe uma falha que vai além do técnico: trata-se de uma questão de gestão operacional de segurança. Manter múltiplas chaves privadas críticas em um único dispositivo conectado à internet — ainda que pertencente a um desenvolvedor de confiança — representa um risco concentrado que qualquer modelo sério de custódia busca eliminar.

Leia tambem: guia completo de Ethereum.

O que o laudo forense revelou

A investigação identificou que a máquina infectada pertencia a um membro da equipe técnica do protocolo. Nela, estavam armazenados arquivos de backup contendo as chaves privadas responsáveis por assinar transações e administrar contratos nas duas redes. O malware teria exfiltrado esses dados sem que a equipe percebesse a tempo.

A concentração de sete chaves em um único ponto de falha é o que os especialistas em segurança chamam de “single point of failure” — uma arquitetura que, quando comprometida em qualquer nível, derruba todas as camadas de proteção simultaneamente. Nenhuma das salvaguardas subsequentes pôde agir porque o atacante já tinha acesso de mais alto nível.

💻 Vetor do ataque

Malware instalado no computador de um desenvolvedor exfiltrou backups de sete chaves privadas armazenadas localmente no dispositivo.

🔑 Extensão do acesso

As chaves comprometidas davam controle sobre a infraestrutura do protocolo tanto na rede Ethereum quanto na BNB Smart Chain.

💸 Montante perdido

O ataque resultou na perda de aproximadamente US$ 36 milhões em criptoativos, segundo dados divulgados pelo próprio protocolo.

🛡️ Falha central

Ausência de segmentação no armazenamento de chaves: múltiplas credenciais críticas concentradas em um único ponto de falha.

Lições para o setor

O incidente reacende o debate sobre as práticas de custódia e gerenciamento de chaves privadas em projetos de protocolo. A recomendação padrão da indústria há anos é o uso de soluções de assinatura multisig, hardwares dedicados (HSMs) e políticas rígidas de separação de responsabilidades — justamente para evitar que um único ponto comprometido derrube toda a operação.

O problema não estava no contrato — estava na gaveta

O laudo do Humanity Protocol não identificou falhas nos contratos inteligentes em si. O ataque foi possível porque as chaves que os controlavam estavam acessíveis em texto simples em um dispositivo comprometido. Isso demonstra que auditorias de código, por mais rigorosas que sejam, não substituem boas práticas de segurança operacional.

Para projetos que operam com volumes expressivos de recursos onchain, a adoção de hardware security modules (HSMs), políticas de acesso com múltiplos signatários e auditorias periódicas de dispositivos usados pela equipe deixou de ser opcional — e casos como este reforçam esse argumento de forma contundente.

📰 Fonte

As informações deste artigo são baseadas no relatório forense divulgado pelo Humanity Protocol e reportadas originalmente pela The Defiant. O KriptoHoje reescreveu e contextualizou o conteúdo de forma independente.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Suas chaves privadas estão seguras?

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conheça as Hardware Wallets

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

ULTIMAS NOTÍCIAS

Mercados Holográficos: Os Riscos dos Títulos Tokenizados

Títulos tokenizados prometem replicar ativos tradicionais na blockchain, mas especialistas alertam para riscos regulatórios e estruturais inéditos no mercado financeiro global.

Strategy Para Compras de Bitcoin por Quase um Mês

A Strategy acumula quase um mês sem comprar Bitcoin. Com os resultados do segundo trimestre previstos para 30 de julho, o mercado aguarda sinais sobre os próximos passos da empresa.

Garden Finance é explorada e perde US$ 450 mil em USDT

Garden Finance desativou sua plataforma após exploit que drenou US$ 450 mil em USDT de contratos HTLC no Ethereum, Base, Arbitrum e BNB Smart Chain.

Storj pede falência e busca solução para detentores de token

A Storj protocolou pedido de proteção contra credores nos EUA e afirma que sua rede continuará operando enquanto busca uma saída para os detentores do token STORJ.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR