区块链安全公司Quantstamp发布了关于Humanity Protocol黑客攻击的初步调查报告。报告确认,这起导致$H代币价格暴跌89%的事件并非随机攻击,而是有组织的、疑似朝鲜黑客部队的精心策划行动。
钓鱼邮件:攻击的起点
攻击始于2026年6月5日UTC时间02:00。Humanity Protocol总监Chong Yee Wai收到一封看似来自韩国知名交易所Bithumb的邮件。邮件主题是“流通供应锁仓日程”,并附带了一个名为Bithumb_Circulating_Supply_Lockup_Schedule.zip的压缩文件,文件托管在攻击者控制的域名celuweb.com上。
Chong下载并打开了一个看似电子表格的文件,甚至回复了邮件,抄送给了同事Terence Kwok。Kwok也独立收到了同一封钓鱼邮件,但带有一个略微不同的追踪链接——攻击者通常使用不同的链接来识别哪个受害者的设备已被成功感染。
朝鲜黑客的技术指纹
压缩文件包含hncagent.exe,一个第一阶段的恶意软件加载器。Quantstamp指出,该文件使用了合法的韩国Hancom证书进行签名——这一技术手法与朝鲜(DPRK)关联的黑客组织高度一致。
在6月7日至8日期间,攻击者运行了一个二级可执行文件八次,以在Chong的Windows机器上安装完整的远程桌面控制。使用的工具包括Stas'm RDP Wrapper以及两个伪装成微软Defender网络检测服务的文件。一个隐藏的GuestUser账户出现在系统中,但Sophos和Windows Defender均未触发警报。
在获得Chong机器的完全访问权限后,攻击者复制了他的MetaMask钱包数据、Chrome扩展加密密钥以及设备上存储的所有私钥。
代币被盗与市场崩盘
2026年6月8日,攻击者使用窃取的密钥在以太坊和BNB智能链上同时行动,约八小时内完成以下操作:利用Chong被盗的账户密钥,替换了一个Hyperlane warp-route代理,将约1.4118亿枚$H代币转移到攻击者控制的地址;利用三把被盗的Safe签名密钥,夺取了一个ProxyAdmin合约,向新钱包铸造了约1亿枚新$H代币。所有被盗$H随后在Uniswap和PancakeSwap上被抛售换取ETH和BNB。
消息传出后,$H代币价格在公开市场暴跌约89%,流动性提供者和剩余持有者几乎瞬间被清算。截至撰稿时,$H交易价格约为0.2058美元,24小时下跌23.4%,交易量也下降26%至7530万美元。
恢复前景与后续调查
Quantstamp的报告截至2026年6月11日仍属初步阶段。对BSC链上资金流向及下游钱包网络的追踪仍在进行中。如果朝鲜黑客的归属得到确认,资金追回将变得极其困难——历史上朝鲜网络犯罪集团通常在几天内通过混合器和跨链桥转移被盗加密货币。
此次事件再次暴露了将关键私钥集中存放在单一联网设备上的巨大风险。一封钓鱼邮件、三天的静默访问权限、八小时的执行时间,足以掏空整个协议。Quantstamp将继续进行链上追踪,完整的调查报告预计稍后公布。

