Hack di Humanity Protocol: cosa devono fare gli utenti colpiti adesso
L'8-9 giugno 2026, Humanity Protocol ha subito uno degli incidenti crypto più significativi dell'anno. Un singolo laptop di un dipendente compromesso ha esposto le chiavi private del multisig Gnosis Safe sia su Ethereum che su BNB Smart Chain, permettendo a un aggressore di sottrarre circa 36 milioni di dollari in token H. Se possiedi token H, hai interagito con il bridge di Humanity Protocol o hai approvazioni attive verso i suoi contratti, questa guida ti dice cosa fare adesso.
Cosa è successo
Humanity Protocol è una rete di identità decentralizzata che collega l'identità umana reale agli indirizzi blockchain tramite biometria del palmo e prove ZK. Ha raccolto 20 milioni di dollari da Pantera Capital e Jump Crypto a una valutazione di 1,1 miliardi di dollari.
Nella notte dell'8 giugno 2026: un aggressore ha ottenuto accesso al laptop di un dipendente contenente le chiavi private per più proprietari del wallet multisig Gnosis Safe.
Ethereum: soglia di 3 firme su 6 proprietari. L'aggressore aveva 3 chiavi. Ha aggiornato il ProxyAdmin del bridge a un contratto malevolo e ha sottratto 141,2 milioni di token H (circa 23,7 milioni di dollari).
BNB Smart Chain: soglia di 3 proprietari su 5. L'aggressore ha distribuito una funzione di conio illimitata, coniando oltre 200 milioni di token H e vendendoli (circa 7,9 milioni di dollari).
Totale: circa 447 milioni di token H coinvolti. Perdita complessiva circa 36 milioni di dollari. Prezzo del token: 0,67 dollari prima dell'hack, 0,05 dollari durante, circa 0,17-0,20 dollari in fase di ripresa. Almeno 17 wallet svuotati (Specter). ZachXBT ha confermato: attacco esterno autentico, non furto interno.
Fatto chiave
Nessun dato biometrico è stato violato. L'attacco ha preso di mira i contratti bridge, non i sistemi biometrici o di identità.
Risposta: bridge sospesi, bounty da 1 milione di USDT, cooperazione con le forze dell'ordine, piano di recupero in fase di sviluppo.
Chi è colpito
L'attacco ha preso di mira l'infrastruttura a livello di contratto. Gruppi con esposizione finanziaria:
- Detentori di token H su Ethereum: i saldi potrebbero essere stati svuotati
- Detentori di token H su BNB Smart Chain: il conio non autorizzato ha gonfiato l'offerta e fatto crollare il prezzo, colpendo ogni detentore
- Utenti del bridge: i token bloccati nel bridge sono direttamente esposti
- Fornitori di liquidità: le posizioni nei pool connessi possono presentare perdite
- Chiunque abbia approvazioni attive: le approvazioni verso i contratti compromessi rimangono un rischio finché non vengono revocate
Importante
I bridge sono attualmente sospesi. Non utilizzare il bridge né interagire con i contratti.
Gli utenti con custodia autonoma senza interazione con il bridge sono meno direttamente esposti al furto, ma colpiti dal crollo del prezzo. Nessuna compromissione confermata dei dati di identità.
Azioni immediate da intraprendere
- Revoca tutte le approvazioni token verso i contratti di Humanity Protocol su Ethereum e BNB Smart Chain - usa revoke.cash o il controllo approvazioni token di Etherscan. Un'approvazione non revocata verso un contratto compromesso è un invito permanente a ulteriori perdite.
- Non interagire con il bridge di Humanity Protocol o con pool di liquidità connessi.
- Sposta i token H rimanenti su un wallet sicuro non connesso ai contratti bridge compromessi. Se il tuo wallet aveva approvazioni verso il bridge, consideralo potenzialmente esposto.
- Controlla i wallet su etherscan.io e bscscan.com per movimenti di token H non autorizzati dopo l'8 giugno 2026.
- Documenta l'intera cronologia delle transazioni - screenshot, esportazioni di dati on-chain - per richieste legali o di compensazione.
- Segnala le perdite all'FBI IC3 (ic3.gov) e alle forze dell'ordine locali o al regolatore finanziario.
- Attenzione alle truffe di recupero - i truffatori prendono di mira le vittime degli hack con falsi servizi di "recupero asset". Le offerte di recupero non richieste sono truffe.
Fai questo prima: revoca le approvazioni
Il punto 1 è il più urgente. Costa una piccola commissione di rete e richiede meno di 2 minuti su revoke.cash.
Come verificare se sei stato colpito
Non ogni detentore di token H ha perso fondi direttamente. Passi per determinare l'esposizione:
Ethereum: etherscan.io - cerca il wallet, controlla i Trasferimenti Token (ERC-20) per movimenti di token H dopo l'8 giugno 2026. Cerca trasferimenti in uscita non autorizzati.
BNB Smart Chain: bscscan.com - cerca il wallet, controlla i trasferimenti BEP-20 per attività non autorizzate di token H dopo l'8 giugno 2026. L'attacco BSC era focalizzato sul conio e la vendita - i token potrebbero ancora apparire mentre il valore è diluito.
Verifica approvazioni attive: revoke.cash - connetti il wallet o inserisci l'indirizzo in modalità di sola lettura, seleziona Ethereum e BNB Smart Chain, cerca approvazioni verso i contratti bridge di Humanity Protocol. Revoca immediatamente se trovate.
Monitora i canali ufficiali: Humanity Protocol pubblicherà aggiornamenti sul bounty e sul piano di recupero tramite il sito ufficiale e i social media verificati - non tramite gruppi Telegram o Discord.
Tipi di perdita da documentare
(1) Token nel bridge sottratti, (2) valore dei token perso per inflazione dell'offerta da conio non autorizzato, (3) posizioni nei pool di liquidità collassate. Documenta tutti e tre con timestamp.
Come può aiutare Recoveris
Recoveris è una società di intelligence blockchain e recupero di asset digitali. Cosa possiamo fare per le vittime di Humanity Protocol:
- Forensica blockchain per tracciare dove sono finiti i tuoi specifici token H - seguiamo il flusso di fondi attraverso cluster di wallet, exchange, bridge e servizi di mixing
- Attribuzione on-chain per identificare il cluster di wallet che controlla i fondi rubati - analisi dei cluster per trovare i punti di conversione o accesso agli exchange per richieste di blocco legale
- Pacchetto documentazione per presentazioni alle forze dell'ordine - report strutturati per FBI IC3, Europol EC3, regolatori locali, con ricostruzioni della timeline, mappe di attribuzione dei wallet ed esportazioni di dati on-chain di qualità probatoria
- Consulenza sulla strategia di recupero - valutazione onesta se i tuoi fondi specifici sono tracciabili e potenzialmente recuperabili
Aspettative oneste
Il recupero non è garantito. L'aggressore ha operato rapidamente, utilizzando più chain. Alcuni fondi potrebbero essere stati dispersi attraverso mixer o convertiti off-chain. La forensica professionale aumenta le probabilità di tracciamento e rafforza le richieste legali.
Il momento migliore per avviare una traccia forense è adesso, mentre i dati delle transazioni sono freschi.
Risorse ufficiali e cosa monitorare
Utilizza solo fonti ufficiali verificate. Gli attacchi di impersonazione e le truffe di recupero sono più aggressive immediatamente dopo un grande hack.
Risorse ufficiali:
- Sito di Humanity Protocol: humanity.org
- FBI Internet Crime Complaint Center: ic3.gov
- Europol EC3: unità nazionali per la criminalità informatica o canali di segnalazione Europol
- Controllo approvazioni token Etherscan: etherscan.io/tokenapprovalchecker
- revoke.cash: revoca approvazioni multi-chain
Cosa monitorare (schemi fraudolenti):
- Falsi portali di "recupero ufficiale" che imitano il branding di Humanity Protocol
- Messaggi diretti di impersonazione da falsi membri del team, ZachXBT o investigatori blockchain
- Siti di phishing che chiedono di "connettere il wallet per richiedere un rimborso" - potenziali tentativi di svuotamento
- Servizi di "recupero" con pagamento anticipato che richiedono denaro prima di iniziare il lavoro
Regola pratica
Se qualcuno ti ha contattato per primo per recuperare i tuoi fondi, è un truffatore. Le società legittime non contattano a freddo le vittime degli hack. Sei tu a contattarle.
Il rischio più ampio
Questo incidente è un caso di studio nella modalità di fallimento più comune nella sicurezza crypto nel 2026: furto di chiavi private, non bug nei contratti intelligenti.
Il settore ha perso oltre 840 milioni di dollari nei primi 5 mesi del 2026, il 72% da chiavi o credenziali rubate (altfins, Chainalysis). Maggio 2026: 68,3 milioni di dollari. Humanity Protocol aggiunge 36 milioni di dollari.
La trappola del multisig: Gnosis Safe è robusto quando le chiavi sono distribuite correttamente. Il fallimento: più chiavi di firma per due Safe (ETH e BSC) accessibili da un singolo laptop di un dipendente. Un multisig 3 di 6 non offre vera protezione se tre firme possono essere compromesse simultaneamente.
Architettura multisig corretta: distribuzione geografica, archiviazione delle chiavi a livello hardware (HSM o hardware dedicato come Ledger), firma air-gapped.
Cosa significa questo per la tua sicurezza:
- Non conservare mai chiavi private o seed phrase su dispositivi connessi a internet
- Usa hardware wallet per i possedimenti significativi
- Controlla regolarmente le approvazioni token su revoke.cash
- Considera ogni protocollo che detiene o fa bridge dei tuoi fondi come un potenziale punto di fallimento. Diversifica la custodia.
- Abilita MFA su tutti gli account exchange e di custodia
La lezione chiave
Un design di protocollo sofisticato non protegge dai fallimenti di sicurezza operativa di base. Le prove a conoscenza zero non servono a nulla se le chiavi risiedono su un singolo laptop non protetto. La sicurezza è forte quanto il suo anello operativo più debole.
Colpito dall'hack di Humanity Protocol?
Recoveris offre forensica blockchain, attribuzione on-chain e documentazione per le forze dell'ordine per le vittime di incidenti crypto. Ottieni una valutazione professionale della tua situazione.
Parla con uno specialistaRiferimenti
- 1.crypto.news - "Humanity founder reveals employee laptop breach behind $36M exploit" - crypto.news/humanity-founder-reveals-employee-laptop-breach-behind-36m-exploit/ - 9 giugno 2026
- 2.cryptonews.net - "Humanity's $36 million exploit tied to compromised laptop" - cryptonews.net/news/security/32987534/ - 9 giugno 2026
- 3.CryptoSlate - "Humanity Protocol hack turns one laptop breach into an identity-token crisis" - cryptoslate.com/humanity-protocols-h-crash-exposes-the-private-keys-behind-its-zk-identity-pitch/ - 9 giugno 2026
- 4.CryptoTimes - "Humanity Protocol $36M Exploit: 447M $H, Laptop Breach, Multisig Failure" - cryptotimes.io/2026/06/10/one-laptop-36-million-and-a-token-collapse-inside-the-humanity-protocol-exploit/ - 10 giugno 2026
- 5.KuCoin - "Humanity Protocol suffers $30M security breach" - kucoin.com/news/flash/humanity-protocol-suffers-30m-security-breach-funds-traced-on-ethereum-and-bnb-chain - 9 giugno 2026
- 6.crypto.news - "ZachXBT rules out insider theft in Humanity Protocol's $31M exploit" - crypto.news/zachxbt-rules-out-insider-theft-in-humanity-protocols-31m-exploit/ - 10 giugno 2026
- 7.Chainalysis - "Global Law Enforcement Dismantles AudiA6 Crypto Laundering Network" - chainalysis.com/blog/law-enforcement-dismantles-audia6-laundering-network-june-2026/ - 11 giugno 2026
- 8.U.S. Department of Justice (USAO-EDPA) - "Two Charged in Connection With Cryptocurrency Money Laundering Service" - justice.gov/usao-edpa/pr/two-charged-connection-cryptocurrency-money-laundering-service-allegedly-laundered - 11 giugno 2026
- 9.Cryptopolitan - "Crypto industry loses $68.3M to exploits in May 2026" - cryptopolitan.com/crypto-industry-loses-68-3m-to-exploits-may/ - 1 giugno 2026
- 10.altfins - "DeFi hacks 2026: $840M lost through May, 72% key theft" - altfins.com/blog/defi-hacks-2026/ - giugno 2026
Non sai se il tuo caso è recuperabile?
Fai il nostro quiz di recupero di 2 minuti per ottenere una valutazione preliminare della tua situazione.
Inizia il quizArticoli correlati