← Volver a los artículos

Hackeo a Humanity Protocol: qué deben hacer los usuarios afectados ahora

· 7 min de lectura · Respuesta a Incidentes
Hackeo a Humanity Protocol: qué deben hacer los usuarios afectados ahora

El 8-9 de junio de 2026, Humanity Protocol - un proyecto de identidad descentralizada basado en biometría de palma y pruebas de conocimiento cero - sufrió uno de los incidentes cripto más significativos del año. Un único portátil de empleado comprometido expuso las claves privadas del multisig de Gnosis Safe tanto en Ethereum como en BNB Smart Chain, lo que permitió a un atacante drenar aproximadamente 36 millones de dólares en tokens H. Si tenías tokens H, interactuaste con el bridge de Humanity Protocol, o tenías aprobaciones pendientes a sus contratos, esta guía te indica qué debes hacer ahora mismo.

Qué ocurrió

Humanity Protocol es una red de identidad descentralizada que vincula la identidad humana del mundo real a direcciones blockchain mediante biometría de escáner de palma y pruebas de conocimiento cero. El proyecto recaudó 20 millones de dólares de Pantera Capital y Jump Crypto a una valoración de 1.100 millones de dólares.

La noche del 8 de junio de 2026, un atacante obtuvo acceso al portátil de un empleado de Humanity Protocol. Ese único dispositivo contenía las claves privadas de varios propietarios de los monederos multisig de Gnosis Safe del proyecto.

Ataque en la cadena Ethereum: En Ethereum, el monedero bridge requería 3 de 6 firmas de propietario. El atacante obtuvo las claves de tres propietarios, alcanzando exactamente el umbral. Actualizó el ProxyAdmin del bridge a un contrato malicioso y luego drenó 141,2 millones de tokens H (~23,7 millones de dólares).

Ataque en BNB Smart Chain: El umbral del Safe era de 3 de 5 propietarios. El atacante desplegó una función de acuñación ilimitada, creó más de 200 millones de tokens H adicionales y los vendió (~7,9 millones de dólares realizados).

Escala: ~447 millones de tokens H afectados. Pérdida total ~36 millones de dólares al precio previo al hackeo de 0,67 dólares. El token cayó a 0,05 dólares y se recuperó parcialmente hasta ~0,17-0,20 dólares. Al menos 17 monederos drenados (investigador Specter). ZachXBT confirmó: ataque externo genuino, no robo interno.

Dato clave

No se comprometieron datos biométricos. El ataque apuntó a los contratos bridge de tokens. No hay evidencia confirmada de que se accediera a datos biométricos de palma o información de identidad personal.

La respuesta de Humanity Protocol: suspensión de ambos bridges, recompensa de 1 millón de dólares en USDT, cooperación con las fuerzas del orden, plan de recuperación en desarrollo.

Quiénes están afectados

El ataque apuntó a la infraestructura a nivel de contrato, no directamente a los monederos individuales de los usuarios. Grupos con exposición financiera real:

Importante

Los bridges están actualmente suspendidos. No intentes usar el bridge ni interactuar con los contratos bridge.

Los usuarios que solo tenían H en custodia propia sin interacción con el bridge están menos expuestos directamente al drenaje, pero igual se ven afectados por el colapso del precio. No hay compromiso confirmado de datos de identidad (escaneos de palma, datos personales).

Pasos de acción inmediata

  1. Revoca todas las aprobaciones de tokens a los contratos de Humanity Protocol en Ethereum y BNB Smart Chain - usa revoke.cash o el verificador de aprobaciones de tokens de Etherscan. Una aprobación no revocada a un contrato comprometido es una invitación permanente a más pérdidas.
  2. No interactues con el bridge de Humanity Protocol ni con los pools de liquidez conectados. Los bridges están oficialmente suspendidos.
  3. Mueve los tokens H restantes a un monedero seguro no conectado a los contratos bridge comprometidos. Si tu monedero tenía aprobaciones al bridge, trátalo como potencialmente expuesto.
  4. Revisa tus monederos en etherscan.io y bscscan.com para detectar movimientos inesperados de tokens H después del 8 de junio de 2026.
  5. Documenta tu historial de transacciones completo - capturas de pantalla de saldos, exportaciones on-chain - para futuras reclamaciones legales o solicitudes de compensación.
  6. Denuncia las pérdidas ante el FBI IC3 (ic3.gov) y las fuerzas del orden locales o el regulador financiero.
  7. Alerta ante estafas de recuperación - los estafadores se aprovechan de las víctimas de hackeos con servicios falsos de recuperación de activos. Si alguien te contacta de forma no solicitada con una oferta de recuperación, es una estafa.

Haz esto primero: revoca las aprobaciones

El paso 1 es el más urgente. Revocar cuesta una pequeña tarifa de gas y lleva menos de dos minutos en revoke.cash.

Cómo comprobar si fuiste afectado

No todos los titulares de tokens H perdieron fondos directamente. Sigue estos pasos para determinar tu exposición real:

Ethereum: Ve a etherscan.io, busca tu dirección de monedero, comprueba las Transferencias de Tokens (ERC-20) para movimientos de tokens H después del 8 de junio de 2026. Busca transferencias salientes que no hayas autorizado.

BNB Smart Chain: Ve a bscscan.com, busca tu dirección de monedero, comprueba las transferencias BEP-20 para actividad no autorizada de tokens H después del 8 de junio de 2026. El ataque en BSC se centró en acuñar y vender, por lo que los tokens pueden seguir apareciendo en tu monedero mientras el valor se ha diluido.

Revisa las aprobaciones activas: Ve a revoke.cash, conecta tu monedero (o ingresa la dirección en modo de solo lectura), selecciona Ethereum y BNB Smart Chain, y busca aprobaciones a los contratos bridge de Humanity Protocol. Revócalas de inmediato si las encuentras.

Monitorea los canales oficiales: Humanity Protocol publicará actualizaciones sobre la recompensa de 1 millón de dólares en USDT y el plan de recuperación a través del sitio web oficial y las redes sociales verificadas, no grupos de Telegram o servidores de Discord.

Tipos de pérdidas a documentar

(1) Tokens en contratos bridge que fueron drenados. (2) Valor del token perdido por la inflación de la oferta mediante acuñación no autorizada. (3) Posiciones de pool de liquidez que colapsaron. Documenta los tres con marcas de tiempo y evidencia on-chain.

En qué puede ayudar Recoveris

Recoveris es una firma de inteligencia blockchain y recuperación de activos digitales que trabaja con fuerzas del orden, asesores legales y usuarios afectados. Lo que podemos hacer de forma realista por las víctimas de Humanity Protocol:

Expectativas honestas

La recuperación no está garantizada. El atacante operó rápidamente y utilizó múltiples cadenas. Algunos fondos pueden haberse dispersado ya a través de mezcladores o haberse convertido en efectivo. La forensia profesional aumenta las posibilidades de rastreo y fortalece las reclamaciones legales, pero no prometemos resultados que no podemos entregar.

Si sufriste pérdidas significativas, el mejor momento para iniciar un rastreo forense es ahora, mientras los datos de transacciones son recientes.

Recursos oficiales y qué vigilar

Utiliza únicamente fuentes oficiales verificadas para las actualizaciones. El periodo inmediatamente posterior a un hackeo importante es cuando los ataques de suplantación y las estafas de recuperación son más agresivos.

Recursos oficiales:

Qué vigilar (patrones de fraude conocidos):

Regla práctica

Si alguien te contactó primero sobre la recuperación de tus fondos de Humanity Protocol, es un estafador. Las firmas legítimas no contactan en frío a las víctimas de hackeos. Eres tú quien las contacta a ellas.

El riesgo más amplio

El incidente de Humanity Protocol es un caso de estudio del modo de fallo más común en la seguridad cripto en 2026: el robo de claves privadas, no los errores en contratos inteligentes.

Según el análisis de altfins y Chainalysis, la industria cripto perdió más de 840 millones de dólares en exploits durante los primeros cinco meses de 2026, y aproximadamente el 72% de esas pérdidas se remontan a claves robadas y credenciales comprometidas, no a vulnerabilidades en el código del protocolo. Solo en mayo de 2026: 68,3 millones de dólares. Humanity Protocol añade 36 millones de dólares más.

La trampa del multisig: Gnosis Safe multisig es una herramienta de seguridad robusta cuando las claves están correctamente distribuidas. El fallo: múltiples claves de firma para dos Safes separados (ETH y BSC) eran todas accesibles desde el portátil de un solo empleado. Un multisig 3-de-6 no ofrece protección real si tres firmas pueden comprometerse simultáneamente desde un único dispositivo.

Una arquitectura multisig adecuada requiere distribución geográfica, almacenamiento de claves a nivel de hardware (HSMs o hardware dedicado como Ledger) y procedimientos de firma air-gapped.

Lo que esto significa para tu propia seguridad:

La lección clave de 2026

El diseño sofisticado del protocolo no protege contra fallos básicos de seguridad operativa. Las pruebas de conocimiento cero y la identidad descentralizada no significan nada si las claves que controlan el bridge viven en un único portátil desprotegido. La seguridad es tan fuerte como su eslabón operativo más débil.

Referencias

  1. 1.crypto.news - El fundador de Humanity revela que la brechua en el portátil de un empleado está detrás del exploit de 36 millones de dólares - 9 de junio de 2026
  2. 2.cryptonews.net - El exploit de 36 millones de dólares de Humanity vinculado a un portátil comprometido que alojaba un monedero multisig - 9 de junio de 2026
  3. 3.CryptoSlate - El hackeo a Humanity Protocol convierte la brechua de un portátil en una crisis de tokens de identidad - 9 de junio de 2026
  4. 4.CryptoTimes - Exploit de 36 millones de dólares de Humanity Protocol: 447 millones de tokens H, brechua en portátil y fallo del multisig - 10 de junio de 2026
  5. 5.KuCoin - Humanity Protocol sufre una brechua de seguridad de 30 millones de dólares - 9 de junio de 2026
  6. 6.crypto.news - ZachXBT descarta el robo interno en el exploit de 31 millones de dólares de Humanity Protocol - 10 de junio de 2026
  7. 7.Chainalysis - Las fuerzas del orden globales desmantelan la red de lavado de criptomonedas AudiA6 - 11 de junio de 2026
  8. 8.Departamento de Justicia de EE. UU. (USAO-EDPA) - Dos personas acusadas en relación con un servicio de lavado de criptomonedas - 11 de junio de 2026
  9. 9.Cryptopolitan - La industria cripto pierde 68,3 millones de dólares en exploits en mayo de 2026 - 1 de junio de 2026
  10. 10.altfins - Hackeos DeFi 2026: 840 millones de dólares perdidos hasta mayo, 72% por robo de claves - junio de 2026

¿Afectado por el hackeo de Humanity Protocol?

Recoveris ofrece forensía blockchain, atribución on-chain y documentación para las fuerzas del orden para víctimas de incidentes cripto. Obtén una evaluación profesional de tu situación.

Hablar con un especialista

¿No sabes si tu caso es recuperable?

Realiza nuestro cuestionario de recuperación de 2 minutos para obtener una evaluación preliminar de tu situación.

Iniciar el cuestionario

Artículos relacionados

Preguntas frecuentes

¿Puedo recuperar mis tokens H del hackeo de Humanity Protocol? +
Algunos fondos pueden recuperarse a través de canales legales y de cumplimiento de la ley, especialmente si el atacante intenta convertirlos en efectivo a través de exchanges regulados. Humanity Protocol ha ofrecido una recompensa de 1 millón de dólares en USDT y está cooperando con las fuerzas del orden. La recuperación individual depende de las circunstancias específicas de tu pérdida: los fondos retenidos directamente en el contrato bridge en el momento del ataque tienen diferentes perspectivas de recuperación que las pérdidas causadas por el colapso del precio del token. La forensía blockchain profesional puede determinar adónde fueron tus tokens específicos y si existe alguna vía de recuperación. No todos los fondos serán recuperados.
¿Se robaron mis datos biométricos de palma en el hackeo de Humanity Protocol? +
Con base en la información disponible en el momento de la publicación, no hay evidencia confirmada de que se hayan accedido datos biométricos de palma o información de identidad personal en este ataque. El foco del atacante fue comprometer las claves multisig de Gnosis Safe que controlaban los contratos de bridge de tokens - un ataque a la infraestructura financiera, no una brecha de datos de identidad. Humanity Protocol no ha anunciado ningún compromiso de sus sistemas de identidad o biometría.
¿Cómo se compara el hackeo de 36M$ de Humanity Protocol con otros incidentes cripto de 2026? +
La industria cripto perdió 68,3 millones de dólares en exploits solo en mayo de 2026, y más de 840 millones de dólares en los primeros cinco meses del año. Con aproximadamente 36 millones de dólares, el hackeo de Humanity Protocol se ubica como uno de los incidentes individuales más grandes de 2026. Lo que lo distingue es el vector de ataque: el 72% de las pérdidas cripto de 2026 se remontan a claves privadas robadas, no a vulnerabilidades de contratos inteligentes. Un portátil de empleado con múltiples claves propietarias multisig es un fallo de seguridad operativa, no un defecto de diseño de protocolo.

Aviso de Privacidad y Cookies

Utilizamos cookies propias y de terceros para analizar el tráfico y mejorar su experiencia de navegación. Para más información, consulte nuestra Política de Privacidad.