Hackeo a Humanity Protocol: qué deben hacer los usuarios afectados ahora
El 8-9 de junio de 2026, Humanity Protocol - un proyecto de identidad descentralizada basado en biometría de palma y pruebas de conocimiento cero - sufrió uno de los incidentes cripto más significativos del año. Un único portátil de empleado comprometido expuso las claves privadas del multisig de Gnosis Safe tanto en Ethereum como en BNB Smart Chain, lo que permitió a un atacante drenar aproximadamente 36 millones de dólares en tokens H. Si tenías tokens H, interactuaste con el bridge de Humanity Protocol, o tenías aprobaciones pendientes a sus contratos, esta guía te indica qué debes hacer ahora mismo.
Qué ocurrió
Humanity Protocol es una red de identidad descentralizada que vincula la identidad humana del mundo real a direcciones blockchain mediante biometría de escáner de palma y pruebas de conocimiento cero. El proyecto recaudó 20 millones de dólares de Pantera Capital y Jump Crypto a una valoración de 1.100 millones de dólares.
La noche del 8 de junio de 2026, un atacante obtuvo acceso al portátil de un empleado de Humanity Protocol. Ese único dispositivo contenía las claves privadas de varios propietarios de los monederos multisig de Gnosis Safe del proyecto.
Ataque en la cadena Ethereum: En Ethereum, el monedero bridge requería 3 de 6 firmas de propietario. El atacante obtuvo las claves de tres propietarios, alcanzando exactamente el umbral. Actualizó el ProxyAdmin del bridge a un contrato malicioso y luego drenó 141,2 millones de tokens H (~23,7 millones de dólares).
Ataque en BNB Smart Chain: El umbral del Safe era de 3 de 5 propietarios. El atacante desplegó una función de acuñación ilimitada, creó más de 200 millones de tokens H adicionales y los vendió (~7,9 millones de dólares realizados).
Escala: ~447 millones de tokens H afectados. Pérdida total ~36 millones de dólares al precio previo al hackeo de 0,67 dólares. El token cayó a 0,05 dólares y se recuperó parcialmente hasta ~0,17-0,20 dólares. Al menos 17 monederos drenados (investigador Specter). ZachXBT confirmó: ataque externo genuino, no robo interno.
Dato clave
No se comprometieron datos biométricos. El ataque apuntó a los contratos bridge de tokens. No hay evidencia confirmada de que se accediera a datos biométricos de palma o información de identidad personal.
La respuesta de Humanity Protocol: suspensión de ambos bridges, recompensa de 1 millón de dólares en USDT, cooperación con las fuerzas del orden, plan de recuperación en desarrollo.
Quiénes están afectados
El ataque apuntó a la infraestructura a nivel de contrato, no directamente a los monederos individuales de los usuarios. Grupos con exposición financiera real:
- Titulares de tokens H en Ethereum: los tokens depositados en el contrato bridge o enrutados a través de él pueden haber sido drenados
- Titulares de tokens H en BNB Smart Chain: la acuñación no autorizada de más de 200 millones de H infló la oferta y derrumbó el precio, afectando a todos los titulares
- Usuarios del bridge: los tokens bloqueados en el bridge tienen exposición directa al drenaje
- Proveedores de liquidez: las posiciones de pool conectadas pueden haber sufrido pérdidas
- Cualquiera con aprobaciones de tokens activas: las aprobaciones a contratos bridge comprometidos siguen siendo un riesgo hasta que se revoquen
Importante
Los bridges están actualmente suspendidos. No intentes usar el bridge ni interactuar con los contratos bridge.
Los usuarios que solo tenían H en custodia propia sin interacción con el bridge están menos expuestos directamente al drenaje, pero igual se ven afectados por el colapso del precio. No hay compromiso confirmado de datos de identidad (escaneos de palma, datos personales).
Pasos de acción inmediata
- Revoca todas las aprobaciones de tokens a los contratos de Humanity Protocol en Ethereum y BNB Smart Chain - usa revoke.cash o el verificador de aprobaciones de tokens de Etherscan. Una aprobación no revocada a un contrato comprometido es una invitación permanente a más pérdidas.
- No interactues con el bridge de Humanity Protocol ni con los pools de liquidez conectados. Los bridges están oficialmente suspendidos.
- Mueve los tokens H restantes a un monedero seguro no conectado a los contratos bridge comprometidos. Si tu monedero tenía aprobaciones al bridge, trátalo como potencialmente expuesto.
- Revisa tus monederos en etherscan.io y bscscan.com para detectar movimientos inesperados de tokens H después del 8 de junio de 2026.
- Documenta tu historial de transacciones completo - capturas de pantalla de saldos, exportaciones on-chain - para futuras reclamaciones legales o solicitudes de compensación.
- Denuncia las pérdidas ante el FBI IC3 (ic3.gov) y las fuerzas del orden locales o el regulador financiero.
- Alerta ante estafas de recuperación - los estafadores se aprovechan de las víctimas de hackeos con servicios falsos de recuperación de activos. Si alguien te contacta de forma no solicitada con una oferta de recuperación, es una estafa.
Haz esto primero: revoca las aprobaciones
El paso 1 es el más urgente. Revocar cuesta una pequeña tarifa de gas y lleva menos de dos minutos en revoke.cash.
Cómo comprobar si fuiste afectado
No todos los titulares de tokens H perdieron fondos directamente. Sigue estos pasos para determinar tu exposición real:
Ethereum: Ve a etherscan.io, busca tu dirección de monedero, comprueba las Transferencias de Tokens (ERC-20) para movimientos de tokens H después del 8 de junio de 2026. Busca transferencias salientes que no hayas autorizado.
BNB Smart Chain: Ve a bscscan.com, busca tu dirección de monedero, comprueba las transferencias BEP-20 para actividad no autorizada de tokens H después del 8 de junio de 2026. El ataque en BSC se centró en acuñar y vender, por lo que los tokens pueden seguir apareciendo en tu monedero mientras el valor se ha diluido.
Revisa las aprobaciones activas: Ve a revoke.cash, conecta tu monedero (o ingresa la dirección en modo de solo lectura), selecciona Ethereum y BNB Smart Chain, y busca aprobaciones a los contratos bridge de Humanity Protocol. Revócalas de inmediato si las encuentras.
Monitorea los canales oficiales: Humanity Protocol publicará actualizaciones sobre la recompensa de 1 millón de dólares en USDT y el plan de recuperación a través del sitio web oficial y las redes sociales verificadas, no grupos de Telegram o servidores de Discord.
Tipos de pérdidas a documentar
(1) Tokens en contratos bridge que fueron drenados. (2) Valor del token perdido por la inflación de la oferta mediante acuñación no autorizada. (3) Posiciones de pool de liquidez que colapsaron. Documenta los tres con marcas de tiempo y evidencia on-chain.
En qué puede ayudar Recoveris
Recoveris es una firma de inteligencia blockchain y recuperación de activos digitales que trabaja con fuerzas del orden, asesores legales y usuarios afectados. Lo que podemos hacer de forma realista por las víctimas de Humanity Protocol:
- Forensia blockchain para rastrear adónde fueron tus tokens H específicos después del hackeo: seguimiento del flujo de fondos a través de clústeres de monederos, exchanges, bridges y servicios de mezcla
- Atribución on-chain para identificar el clúster de monederos que controla los fondos robados: análisis de clústeres para mapear direcciones relacionadas e identificar puntos de conversión/exchange para solicitudes de congelación legales
- Paquete de documentación para presentaciones ante las fuerzas del orden: informes estructurados para el FBI IC3, Europol EC3, reguladores locales, incluyendo reconstrucciones de cronología, mapas de atribución de monederos y exportaciones de datos on-chain con calidad de evidencia
- Consulta de estrategia de recuperación de activos: evaluación honesta de si tus fondos específicos son rastreables y potencialmente recuperables
Expectativas honestas
La recuperación no está garantizada. El atacante operó rápidamente y utilizó múltiples cadenas. Algunos fondos pueden haberse dispersado ya a través de mezcladores o haberse convertido en efectivo. La forensia profesional aumenta las posibilidades de rastreo y fortalece las reclamaciones legales, pero no prometemos resultados que no podemos entregar.
Si sufriste pérdidas significativas, el mejor momento para iniciar un rastreo forense es ahora, mientras los datos de transacciones son recientes.
Recursos oficiales y qué vigilar
Utiliza únicamente fuentes oficiales verificadas para las actualizaciones. El periodo inmediatamente posterior a un hackeo importante es cuando los ataques de suplantación y las estafas de recuperación son más agresivos.
Recursos oficiales:
- Sitio web oficial de Humanity Protocol: humanity.org - actualizaciones del incidente y plan de recuperación
- Centro de Denuncias de Crímenes en Internet del FBI: ic3.gov - presenta una denuncia para crear un registro oficial
- Europol EC3: Los usuarios europeos pueden presentar denuncias a través de las unidades nacionales de ciberdelincuencia o los canales de denuncia de Europol
- Herramienta de revocación de aprobaciones de tokens de Etherscan: etherscan.io/tokenapprovalchecker
- revoke.cash: revocación de aprobaciones multicadena
Qué vigilar (patrones de fraude conocidos):
- Portales falsos de recuperación oficial que imitan la marca de Humanity Protocol y afirman procesar compensaciones
- Mensajes directos de suplantación de miembros falsos del equipo, ZachXBT o investigadores blockchain en Telegram/Twitter/Discord
- Sitios de phishing que te piden conectar tu monedero para reclamar una compensación - posibles intentos de drenaje
- Servicios de recuperación con tarifa anticipada: cualquier servicio que exija pago antes de comenzar el trabajo es casi con certeza una estafa
Regla práctica
Si alguien te contactó primero sobre la recuperación de tus fondos de Humanity Protocol, es un estafador. Las firmas legítimas no contactan en frío a las víctimas de hackeos. Eres tú quien las contacta a ellas.
El riesgo más amplio
El incidente de Humanity Protocol es un caso de estudio del modo de fallo más común en la seguridad cripto en 2026: el robo de claves privadas, no los errores en contratos inteligentes.
Según el análisis de altfins y Chainalysis, la industria cripto perdió más de 840 millones de dólares en exploits durante los primeros cinco meses de 2026, y aproximadamente el 72% de esas pérdidas se remontan a claves robadas y credenciales comprometidas, no a vulnerabilidades en el código del protocolo. Solo en mayo de 2026: 68,3 millones de dólares. Humanity Protocol añade 36 millones de dólares más.
La trampa del multisig: Gnosis Safe multisig es una herramienta de seguridad robusta cuando las claves están correctamente distribuidas. El fallo: múltiples claves de firma para dos Safes separados (ETH y BSC) eran todas accesibles desde el portátil de un solo empleado. Un multisig 3-de-6 no ofrece protección real si tres firmas pueden comprometerse simultáneamente desde un único dispositivo.
Una arquitectura multisig adecuada requiere distribución geográfica, almacenamiento de claves a nivel de hardware (HSMs o hardware dedicado como Ledger) y procedimientos de firma air-gapped.
Lo que esto significa para tu propia seguridad:
- Nunca almacenes claves privadas o seed phrases en dispositivos conectados a internet (portátiles, teléfonos, almacenamiento en la nube)
- Usa hardware wallets para cualquier tenencia significativa
- Audita tus aprobaciones de tokens regularmente en revoke.cash
- Trata cualquier protocolo que tenga o haga de puente con tus fondos como un posible punto de fallo. Diversifica la custodia, limita el tiempo que el valor permanece en contratos bridge
- Activa la autenticación multifactor en cada cuenta de exchange y custodial
La lección clave de 2026
El diseño sofisticado del protocolo no protege contra fallos básicos de seguridad operativa. Las pruebas de conocimiento cero y la identidad descentralizada no significan nada si las claves que controlan el bridge viven en un único portátil desprotegido. La seguridad es tan fuerte como su eslabón operativo más débil.
Referencias
- 1.crypto.news - El fundador de Humanity revela que la brechua en el portátil de un empleado está detrás del exploit de 36 millones de dólares - 9 de junio de 2026
- 2.cryptonews.net - El exploit de 36 millones de dólares de Humanity vinculado a un portátil comprometido que alojaba un monedero multisig - 9 de junio de 2026
- 3.CryptoSlate - El hackeo a Humanity Protocol convierte la brechua de un portátil en una crisis de tokens de identidad - 9 de junio de 2026
- 4.CryptoTimes - Exploit de 36 millones de dólares de Humanity Protocol: 447 millones de tokens H, brechua en portátil y fallo del multisig - 10 de junio de 2026
- 5.KuCoin - Humanity Protocol sufre una brechua de seguridad de 30 millones de dólares - 9 de junio de 2026
- 6.crypto.news - ZachXBT descarta el robo interno en el exploit de 31 millones de dólares de Humanity Protocol - 10 de junio de 2026
- 7.Chainalysis - Las fuerzas del orden globales desmantelan la red de lavado de criptomonedas AudiA6 - 11 de junio de 2026
- 8.Departamento de Justicia de EE. UU. (USAO-EDPA) - Dos personas acusadas en relación con un servicio de lavado de criptomonedas - 11 de junio de 2026
- 9.Cryptopolitan - La industria cripto pierde 68,3 millones de dólares en exploits en mayo de 2026 - 1 de junio de 2026
- 10.altfins - Hackeos DeFi 2026: 840 millones de dólares perdidos hasta mayo, 72% por robo de claves - junio de 2026
¿Afectado por el hackeo de Humanity Protocol?
Recoveris ofrece forensía blockchain, atribución on-chain y documentación para las fuerzas del orden para víctimas de incidentes cripto. Obtén una evaluación profesional de tu situación.
Hablar con un especialista¿No sabes si tu caso es recuperable?
Realiza nuestro cuestionario de recuperación de 2 minutos para obtener una evaluación preliminar de tu situación.
Iniciar el cuestionarioArtículos relacionados