$H Hoy publicamos los hallazgos de la investigación independiente realizada por @Quantstamp, Inc sobre la compromisión del token $H el 8 de junio de 2026.

Estamos comprometidos con la transparencia, y eso comienza compartiendo los hallazgos de Quantstamp.

El 8 de junio, un atacante llevó a cabo una operación coordinada en Ethereum y BNB Smart Chain. Usando claves robadas que pertenecían a uno de nuestros directores, el atacante mejoró un contrato en Ethereum y movió aproximadamente 141.18M $H , y en BSC tomó control de un contrato ProxyAdmin para acuñar nuevos $H .

El atacante vendió el $H a través de Uniswap y PancakeSwap durante aproximadamente ocho horas, haciendo que el precio en el mercado abierto bajara y perjudicando a los proveedores de liquidez y a los holders.

Cómo entró el atacante:

Este fue un ataque de ingeniería social dirigido. Al director se le envió un correo electrónico de phishing suplantando a la exchange Bithumb, con quien ya había estado en contacto, con un tema de actualización general. El enlace contenía un archivo malicioso. Después de abrir el archivo, un loader firmado de primera etapa instaló un malware de acceso remoto que le dio al atacante control total de la máquina, sin ser detectado por la seguridad del endpoint en el host.

Con ese acceso, el atacante copió datos de la billetera y claves privadas del dispositivo y los usó para ejecutar el ataque en la cadena. Quantstamp señala que las herramientas y los patrones de firma de certificados son característicos de intrusiones vinculadas a la RPDC.

Dónde estamos:

El daño está contenido. El contrato del token $H en Ethereum fue congelado por un multisig limpio que el atacante nunca controló, y el puente canónico de Humanity Mainnet no se ve afectado. Sin embargo, el despliegue en BSC está permanentemente comprometido, ya que el atacante asumió el control y retiene el control administrativo y puede continuar acuñando. Desafortunadamente, esto debe ser abandonado. Actualmente estamos mapeando los próximos pasos junto a las exchanges para rectificar esto.

Pronto seguiremos con nuestro plan de recuperación para la comunidad. Los anuncios oficiales solo se harán a través de nuestros canales verificados. Por favor, mantente alerta a los suplantadores y enlaces fraudulentos de “reclamo”.

Gracias por tu paciencia