$H Aujourd'hui, nous publions les résultats de l'enquête indépendante menée par @Quantstamp, Inc sur la compromission du token $H le 8 juin 2026.

Nous sommes engagés envers la transparence, et cela commence par le partage des résultats de Quantstamp.

Le 8 juin, un attaquant a mené une opération coordonnée sur Ethereum et BNB Smart Chain. En utilisant des clés volées appartenant à l'un de nos directeurs, l'attaquant a mis à jour un contrat sur Ethereum et déplacé environ 141,18M $H , et sur BSC, a pris le contrôle d'un contrat ProxyAdmin pour frapper de nouveaux $H .

L'attaquant a vendu les $H sur Uniswap et PancakeSwap pendant environ huit heures, faisant chuter le prix sur le marché ouvert et nuisant aux fournisseurs de liquidités et aux détenteurs.

Comment l'attaquant est entré :

Il s'agissait d'une attaque par ingénierie sociale ciblée. Le directeur a reçu un e-mail de phishing se faisant passer pour l'échange Bithumb, avec qui il avait déjà eu des échanges, sur le thème d'une mise à jour générale. Le lien contenait une pièce jointe malveillante. Après l'ouverture du fichier, un chargeur de première étape signé a installé un malware d'accès à distance qui a donné à l'attaquant un contrôle total du bureau à distance de la machine, non détecté par la sécurité des points de terminaison sur l'hôte.

Avec cet accès, l'attaquant a copié les données du portefeuille et les clés privées de l'appareil et les a utilisées pour exécuter l'attaque sur la chaîne. Quantstamp note que les outils et les modèles de signature de certificats sont caractéristiques des intrusions liées à la RPDC.

Où nous en sommes :

Les dégâts sont contenus. Le contrat du token $H sur Ethereum a été gelé par un multisig propre que l'attaquant n'a jamais contrôlé, et le pont canonique du Humanity Mainnet n'est pas affecté. Cependant, le déploiement sur BSC est définitivement compromis, car l'attaquant a pris le contrôle et conserve les droits d'administration et peut continuer à frapper. Malheureusement, cela doit être abandonné. Nous sommes actuellement en train de planifier les prochaines étapes avec les échanges pour rectifier cela.

Nous vous tiendrons bientôt informés de notre plan de récupération pour la communauté. Les annonces officielles ne viendront que par nos canaux vérifiés. Veuillez rester vigilants face aux imitateurs et aux liens frauduleux de « réclamation ».

Merci pour votre patience