$H Hôm nay, chúng tôi công bố kết quả của cuộc điều tra độc lập được thực hiện bởi @Quantstamp, Inc về việc xâm phạm token $H vào ngày 8 tháng 6 năm 2026.

Chúng tôi cam kết minh bạch, và điều đó bắt đầu bằng việc chia sẻ những phát hiện của Quantstamp.

Vào ngày 8 tháng 6, một kẻ tấn công đã thực hiện một hoạt động có tổ chức trên Ethereum và BNB Smart Chain. Sử dụng các khóa bị đánh cắp thuộc về một trong những giám đốc của chúng tôi, kẻ tấn công đã nâng cấp một hợp đồng trên Ethereum và chuyển khoảng 141,18 triệu $H , và trên BSC đã kiểm soát một hợp đồng ProxyAdmin để đúc thêm $H mới.

Kẻ tấn công đã bán $H qua Uniswap và PancakeSwap trong khoảng tám giờ, làm giảm giá mở cửa trên thị trường và gây hại cho các nhà cung cấp thanh khoản và người nắm giữ.

Cách mà kẻ tấn công xâm nhập:

Đây là một cuộc tấn công kỹ thuật xã hội có chủ đích. Giám đốc đã nhận được một email lừa đảo mạo danh sàn giao dịch Bithumb, mà anh đã nói chuyện trước đó, với chủ đề là một bản cập nhật chung. Liên kết chứa một tệp đính kèm độc hại. Sau khi tệp được mở, một trình tải giai đoạn đầu đã được ký đã cài đặt phần mềm độc hại truy cập từ xa, cho phép kẻ tấn công kiểm soát toàn bộ máy tính từ xa, không bị phát hiện bởi bảo mật điểm cuối trên máy chủ.

Với quyền truy cập đó, kẻ tấn công đã sao chép dữ liệu ví và các khóa riêng từ thiết bị và sử dụng chúng để thực hiện cuộc tấn công trên chuỗi. Quantstamp lưu ý rằng các công cụ và mẫu ký chứng chỉ là đặc trưng cho các cuộc xâm nhập liên quan đến DPRK.

Tình hình hiện tại:

Thiệt hại đã được kiểm soát. Hợp đồng token $H trên Ethereum đã bị đóng băng bởi một multisig sạch mà kẻ tấn công không bao giờ kiểm soát, và cầu Humanity Mainnet chính thống không bị ảnh hưởng. Tuy nhiên, việc triển khai BSC hiện đã bị xâm phạm vĩnh viễn vì kẻ tấn công đã chiếm quyền kiểm soát và giữ quyền quản trị, có thể tiếp tục đúc thêm. Thật không may, điều này phải bị bỏ rơi. Chúng tôi hiện đang lập kế hoạch các bước tiếp theo cùng với các sàn giao dịch để khắc phục điều này.

Chúng tôi sẽ sớm theo dõi với kế hoạch phục hồi của chúng tôi cho cộng đồng. Thông báo chính thức chỉ đến từ các kênh được xác minh của chúng tôi. Xin hãy cảnh giác với những kẻ mạo danh và các liên kết “yêu cầu” lừa đảo.

Cảm ơn bạn đã kiên nhẫn.