InícioNotíciasHack de US$ 36 mi no Humanity Protocol veio de uma máquina

Hack de US$ 36 mi no Humanity Protocol veio de uma máquina

-

Um único computador comprometido por malware foi suficiente para drenar US$ 36 milhões do Humanity Protocol — o laudo forense revela como o armazenamento inadequado de chaves privadas abriu caminho para o ataque.

O Humanity Protocol divulgou um relatório forense detalhando as causas do ataque que resultou na perda de aproximadamente US$ 36 milhões em criptoativos. A conclusão é direta e preocupante: um único desenvolvedor mantinha backups de sete chaves privadas em sua máquina pessoal, que foi infectada por malware.

Segundo a The Defiant, o laudo aponta que o invasor obteve acesso completo tanto à infraestrutura na rede Ethereum quanto na BNB Smart Chain do projeto. Com as sete chaves em mãos, o controle sobre os contratos e fundos era total — sem necessidade de explorar qualquer vulnerabilidade no código dos contratos inteligentes em si.

O caso expõe uma falha que vai além do técnico: trata-se de uma questão de gestão operacional de segurança. Manter múltiplas chaves privadas críticas em um único dispositivo conectado à internet — ainda que pertencente a um desenvolvedor de confiança — representa um risco concentrado que qualquer modelo sério de custódia busca eliminar.

Leia tambem: guia completo de Ethereum.

O que o laudo forense revelou

A investigação identificou que a máquina infectada pertencia a um membro da equipe técnica do protocolo. Nela, estavam armazenados arquivos de backup contendo as chaves privadas responsáveis por assinar transações e administrar contratos nas duas redes. O malware teria exfiltrado esses dados sem que a equipe percebesse a tempo.

A concentração de sete chaves em um único ponto de falha é o que os especialistas em segurança chamam de “single point of failure” — uma arquitetura que, quando comprometida em qualquer nível, derruba todas as camadas de proteção simultaneamente. Nenhuma das salvaguardas subsequentes pôde agir porque o atacante já tinha acesso de mais alto nível.

💻 Vetor do ataque

Malware instalado no computador de um desenvolvedor exfiltrou backups de sete chaves privadas armazenadas localmente no dispositivo.

🔑 Extensão do acesso

As chaves comprometidas davam controle sobre a infraestrutura do protocolo tanto na rede Ethereum quanto na BNB Smart Chain.

💸 Montante perdido

O ataque resultou na perda de aproximadamente US$ 36 milhões em criptoativos, segundo dados divulgados pelo próprio protocolo.

🛡️ Falha central

Ausência de segmentação no armazenamento de chaves: múltiplas credenciais críticas concentradas em um único ponto de falha.

Lições para o setor

O incidente reacende o debate sobre as práticas de custódia e gerenciamento de chaves privadas em projetos de protocolo. A recomendação padrão da indústria há anos é o uso de soluções de assinatura multisig, hardwares dedicados (HSMs) e políticas rígidas de separação de responsabilidades — justamente para evitar que um único ponto comprometido derrube toda a operação.

O problema não estava no contrato — estava na gaveta

O laudo do Humanity Protocol não identificou falhas nos contratos inteligentes em si. O ataque foi possível porque as chaves que os controlavam estavam acessíveis em texto simples em um dispositivo comprometido. Isso demonstra que auditorias de código, por mais rigorosas que sejam, não substituem boas práticas de segurança operacional.

Para projetos que operam com volumes expressivos de recursos onchain, a adoção de hardware security modules (HSMs), políticas de acesso com múltiplos signatários e auditorias periódicas de dispositivos usados pela equipe deixou de ser opcional — e casos como este reforçam esse argumento de forma contundente.

📰 Fonte

As informações deste artigo são baseadas no relatório forense divulgado pelo Humanity Protocol e reportadas originalmente pela The Defiant. O KriptoHoje reescreveu e contextualizou o conteúdo de forma independente.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Suas chaves privadas estão seguras?

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conheça as Hardware Wallets

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

Analista de suporte técnico da KriptoBR. Especializada em orientação a novos usuários de autocustódia e em prevenção a golpes envolvendo criptoativos.
Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

Amanda Gomes
Analista de suporte técnico da KriptoBR. Especializada em orientação a novos usuários de autocustódia e em prevenção a golpes envolvendo criptoativos.

ULTIMAS NOTÍCIAS

ETF de Bitcoin com renda mensal chega à B3 nesta terça

Novo ETF da OranjeBTC chega à B3 com proposta de distribuição mensal de rendimentos em reais e foco em ações de empresas ligadas ao Bitcoin.

Sam Bankman-Fried pede revisão na Suprema Corte dos EUA

Sam Bankman-Fried, fundador da corretora FTX, recorreu à Suprema Corte americana para reverter sua condenação a 25 anos de prisão por fraude.

Nasdaq investe US$ 100 mi na Payward, controladora da Kraken

A Nasdaq fechou um aporte de US$ 100 milhões na Payward, empresa controladora da Kraken, com foco em tokenização de ativos e no futuro das finanças digitais.

Falha no Liquid Network cria quase 4.000 L-BTC do nada

Uma falha de colisão de cache no Liquid Network permitiu que cerca de 3.998,5 L-BTC fossem emitidos sem qualquer depósito real de BTC, expondo fragilidades na sidechain da Blockstream.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR