در تاریخ 9 ژوئن، دادههای ارائهشده توسط تحلیلگر آنچین با نام مستعار اسپکتر (Specter) نشان داد که کیف پولهای مرتبط با پروژه هویت دیجیتال Humanity Protocol هدف حملات سایبری مداوم قرار گرفتهاند.
به گزارش ، تا این لحظه صدها آدرسِ هولدر توکن H مورد نفوذ قرار گرفته و مجموع خسارات وارده از مرز 31 میلیون دلار عبور کرده است. مهاجمان تاکنون حدود 9 میلیون دلار از این داراییها را به شبکه اتریوم (ETH) منتقل کرده و معادل 9.9 میلیون دلار دیگر همچنان به شکل توکن H در اختیار آنها قرار دارد.
ترنس کووک (Terence Kwok)، بنیانگذار پروژه هیومنیتی، در پیامی رسمی وقوع این رویداد امنیتی را تایید و علت اصلی آن را «لو رفتن کلید خصوصی یکی از اعضای بنیاد» اعلام کرد. وی به عنوان یک اقدام پیشگیرانه، از کاربران درخواست کرد تا زمان تایید مجدد ایمنی شبکهها، هرگونه تعامل با پلهای میانزنجیرهای (Cross-chain Bridges) و استخرهای نقدینگی مرتبط با این پروژه را به طور موقت متوقف کنند. تیم توسعهدهنده در حال حاضر با همکاری کارشناسان امنیت سایبری و پلتفرمهای صرافی در حال بررسی ابعاد حادثه است و متعهد شده تا جامعه کاربری را در جریان پیشرفت امور قرار دهد.
آنچه در این مطلب میخوانید
Toggle
فروپاشی ارزش توکن H
سوابق بنیانگذار و سوختشدن 170 میلیون دلار در استارتاپ پیشین
فروپاشی ارزش توکن H
واکنش بازار به این نشت امنیتی بسیار شدید بود. قیمت توکن H با سقوطی آزاد از محدوده 0.7 تتر (USDT) به پایینترین سطح خود در 0.052 تتر رسید که نشاندهنده ریزشی بیش از 90 درصدی در بازه زمانی 24 ساعته است. در زمان نگارش این گزارش، قیمت در محدوده 0.1368 تتر در نوسان است و ارزش کل بازار (Market Cap) این پروژه از 2 میلیارد دلار به حدود 35.7 میلیون دلار کاهش یافته است.
همچنین، بررسیهای آنچین نشان میدهد که شخص مهاجم اقدام به ضرب (Mint) بالغ بر 100 میلیون واحد توکن جدید H کرده و در حال نقد کردن و تبدیل آنها به بایننس کوین (BNB) است.
زکاکسبیتی (ZachXBT)، کارآگاه و تحلیلگر سرشناس بلاکچین، با انتشار توییتی نسبت به ماهیت حمله امروز به پروتکل هیومنیتی ابراز تردید کرد. وی معتقد است که این حادثه ممکن است توسط خود تیم توسعهدهنده یا اشخاص وابسته به آنها سازماندهی شده باشد.
او با اشاره به تمرکز بسیار بالای عرضه توکنهای این پروژه و این واقعیت که پس از وقوع رویداد، تمامی توکنهای H به جای انتقال به صرافیهای متمرکز (CEX) منحصراً در صرافیهای غیرمتمرکز (DEX) به فروش رسیدهاند، فرضیه تاملبرانگیزی را مطرح کرد. به گفته ZachXBT، این شواهد نشان میدهد که احتمالاً بازارسازها (Market Makers) از سناریوی «حمله هکری» به عنوان پوشش و بهانهای برای تسهیلِ خروجِ گسترده سرمایه و تخلیه پوزیشنهای معاملاتی کلان خود استفاده کردهاند.
نگاهی به پروتکل هیومنیتی، پروژهای که در اثبات «انسانیت» ناکام ماند
پروتکل هیومنیتی که در سال 2024 پایهگذاری شد، خود را به عنوان یک شبکه پیشگام در زمینه هویت دیجیتال غیرمتمرکز معرفی کرد. ارزش پیشنهادی اصلی این شبکه، استفاده از فناوریهای تشخیص بیومتریک (اسکن خطوط کف دست) در ترکیب با الگوریتمهای اثبات دانش صفر (Zero-Knowledge Proofs) بود تا هویت انسانی کاربران را بدون نقض حریم خصوصی تایید کند. این معماری که بر بستر Polygon CDK (نسخه zkEVM) توسعه یافته بود، ادعا میکرد که راهکاری قطعی برای مقابله با حملات سیبیل (Sybil Attacks)، حسابهای کاربری جعلی و هویتهای مبتنی بر هوش مصنوعی ارائه میدهد.
این روایت بلندپروازانه در سال 2024 با استقبال چشمگیر سرمایهگذاران نهادی مواجه شد. پروتکل هیومنیتی موفق شد طی دو راند جذب سرمایه، مجموعاً 50 میلیون دلار تامین مالی کند:
راند کِشت ایده (Seed Round): جذب 30 میلیون دلار با ارزشگذاری 1 میلیارد دلاری، با مشارکت نامهای برجستهای نظیر Animoca Brands ،Kingsway Capital ،Blockchain.com و Shima Capital.
راند دوم (ژانویه 2025): جذب 20 میلیون دلار با ارزشگذاری 1.1 میلیارد دلاری، به رهبری غولهای سرمایهگذاری Pantera Capital و Jump Crypto.
ترکیب تیم مدیریتی و حامیان این بنیاد از جمله یات سیو (Yat Siu)، رئیس هیئت مدیره Animoca Brands، ماریو نافال (Mario Nawfal)، بنیانگذار یک شرکت مشاوره بینالمللی بلاکچین، و ییوای چونگ (Yeewai Chong)، تحلیلگر ارشد پیشین مورگان استنلی و Ortus Capital نیز قابل توجه بود.
رباتها و افشای کدهای چینی
در 25 ژوئن 2025، توکن H از طریق مکانیزم Fairdrop به بازار عرضه شد و تیم پروژه مدعی شد که این رویداد، نخستین توزیع توکن در تاریخ وب 3 است که منحصراً به «انسانهای احراز هویتشده» اختصاص یافته است. اما دو روز بعد، پایگاه خبری DL News مکالمهای فاششده از ترنس کووک را منتشر کرد که در آن اعتراف میکرد از میان 9 میلیون شناسه کاربری (Human ID) ثبتشده در شبکه، تنها حدود 1 میلیون نفر فرآیند تایید بیومتریک را تکمیل کردهاند. این افشاگری به معنای آن بود که احتمالاً 88 درصد از شبکه را رباتها تشکیل دادهاند.
ابعاد حواشی به همینجا ختم نشد. پژوهشگران مستقل در پلتفرم X (از جمله SCoin و AB Kuai.Dong) با بررسی کتابخانه کدهای این اپلیکیشن، مدارکی دال بر ارتباط آن با یک شرکت تولیدکننده سیستمهای کنترل تردد در شنژن چین به نام Zhangteng Information کشف کردند. این کشف باعث شد تا هیومنیتی به عنوان یک «پروژه داخلی چینی با نقاب بینالمللی» معرفی شود. بررسیهای بیشتر نشان داد که این شرکت توسط یک پیمانکار برونسپاری خدمات تشخیص هویت در شانگهای پشتیبانی میشود.
علاوه بر این، جمعآوری حجم عظیمی از دادههای بیومتریک کاربران (خطوط کف دست) نگرانیهای عمیقی را در خصوص نقض حریم خصوصی و امنیت دادهها ایجاد کرد. ترکیب این افشاگریها با فعالیت مشکوک و سازمانیافته تیم پروژه در شبکههای اجتماعی، ضربه مهلکی به اعتبار پروژهای وارد کرد که تمام ارزش خود را بر مفهوم «اثبات انسانیت» بنا کرده بود. در نتیجه این رسواییها، قیمت توکن H در کمتر از 48 ساعت پس از عرضه اولیه، با 61 درصد ریزش از 0.05 دلار به 0.018 دلار سقوط کرد.
سوابق بنیانگذار و سوختشدن 170 میلیون دلار در استارتاپ پیشین
بررسی سوابق حرفهای ترنس کووک (Terence Kwok) ریسکهای ذاتی پیرامون این پروژه را روشنتر میکند. در سال 2012، کووک 20 ساله پس از انصراف از دانشگاه شیکاگو و مواجهه با یک قبض سنگین 900 دلاری برای رومینگ بینالمللی، استارتاپ Tink Labs (با نام تجاری Handy) را تاسیس کرد. ایده او قرار دادن گوشیهای هوشمند رایگان در اتاقهای هتل برای مسافران بینالمللی بود.
این استارتاپ توانست توجه و سرمایه قابلتوجهی معادل 170 میلیون دلار را از بزرگترین بازیگران تکنولوژی نظیر Foxconn ،SoftBank ،Sinovation Ventures و بنیانگذار Meitu جذب کند. ارزش Tink Labs به 1.5 میلیارد دلار رسید و عنوان «نخستین یونیکورن هنگ کنگ» را به خود اختصاص داد. در دوران اوج فعالیت، دستگاههای Handy در 600 هزار اتاق هتل و در 82 کشور جهان حضور داشتند.
اما این توسعه تهاجمی دوام چندانی نداشت. با کاهش چشمگیر هزینههای رومینگ جهانی، هتلها دیگر تمایلی به پرداخت هزینه برای اشتراک دستگاههای Handy نشان ندادند و روند زیاندهی شرکت از سال 2017 آغاز شد. به گزارش فایننشال تایمز، شرکت سافتبنک پس از اطلاع از انتقال منابع مالی شرکتِ سرمایهگذاریِ مشترکِ خود در ژاپن به سایر شعب زیانده، پشتیبانی مالی خود را متوقف کرد.
در جولای 2019، پرداخت حقوق بیش از 100 کارمند در دفاتر اروپا، خاورمیانه و آفریقا متوقف شد؛ این بحران به اعتراضات شدید و حتی مالیدن کیک به در و دیوار دفتر آکسفورد توسط کارمندان اخراجی ختم شد. نهایتاً در 1 آگوست 2019، Tink Labs به فعالیت خود پایان داد و در ژانویه 2020 وارد فرآیند تصفیه و ورشکستگی شد. یکی از مدیران ارشد پیشین منابع انسانی این شرکت در مصاحبه با فایننشال تایمز تصریح کرد که رویکرد کووک منحصراً بر «کسب درآمد صرف» متمرکز بود و تمامی آن 170 میلیون دلار سرمایه به طور کامل از بین رفت.
با وجود چنین کارنامهای، بازگشت کووک پس از شش سال با پروژه هیومنیتی و دریافت مجدد ارزشگذاریهای میلیارد دلاری از شرکتهایی نظیر Pantera و Jump، شگفتی بسیاری از تحلیلگران را به همراه داشته است.
تحلیل امنیتی: مدیریت کلید خصوصی، نقطهضعفی سنتی با تاوانی سنگین
بر اساس ارزیابیهای فنی منتشر شده تا این لحظه، نفوذ اخیر به پروتکل هیومنیتی ناشی از آسیبپذیری در قراردادهای هوشمند (Smart Contracts) یا نقص در معماری بلاکچینی نبوده است. هکرها موفق شدهاند به طور مستقیم به کلید خصوصی یکی از اعضای بنیاد دسترسی پیدا کنند؛ این اتفاق یکی از ابتداییترین و سنتیترین ضعفها در مدیریت امنیت سایبری به شمار میرود.
صنعت ارزهای دیجیتال در سال 2026 سال پرچالشی را از منظر امنیتی پشت سر گذاشته است. طبق دادههای پایگاه CCN، تنها در چهار ماه نخست سال 2026، خسارات ناشی از حملات سایبری به پروژههای دیفای (DeFi) از جمله نفوذ 286 میلیون دلاری به پروتکل Drift در 1 آوریل که به عنوان بزرگترین حادثه امنیتی سال جاری ثبت شد، از مرز 1 میلیارد دلار عبور کرده است.
در حالی که هکرها امروزه تمرکز خود را از اکسپلویتهای قرارداد هوشمند به سمت اهداف پیچیدهتری نظیر ولیدیتورها (Validators)، گرههای RPC و مکانیزمهای حاکمیتی تغییر دادهاند، «نشت کلید خصوصی» همچنان به عنوان یکی از مخربترین بردارهای حمله شناخته میشود؛ چرا که تمامی لایههای امنیتی آنچین را دور زده و کنترل بلامنازع داراییها را در اختیار مهاجم قرار میدهد.
برای پروژهای که پیشتر با بحران هویتی (حضور 88 درصدی رباتها) دستوپنجه نرم کرده بود، افشای 31 میلیون دلاری ناشی از ضعف در حفاظت از یک کلید خصوصی، میتواند آخرین ضربه بر پیکره اعتماد جامعه کاربری آن باشد. با وجود اینکه کووک از همکاری با کارشناسان امنیتی خبر داده است، تا این لحظه هیچ طرح مشخصی برای جبران خسارت کاربران ارائه نشده و بنیاد هیومنیتی هنوز پاسخ روشنی نداده است که چرا کلید خصوصیِ دارای دسترسی به چنین حجم عظیمی از داراییها، تحت استانداردهای اولیه امنیتی نظیر کیف پولهای چندامضایی (Multi-sig) یا فضاهای ایزوله سختافزاری محافظت نمیشده است