Piratage de 36 M$ chez Humanity Protocol : la faille était humaine

Share

Le piratage de 36 millions de dollars du token H de Humanity Protocol illustre un basculement stratégique des attaquants crypto : ils ne ciblent plus le code des smart contracts, mais les failles humaines et opérationnelles. Derrière ce vol se cache un simple ordinateur portable d’employé compromis.

🔑 En bref

  • Le 8 juin 2026, Humanity Protocol subit une perte de 36 M$ sur Ethereum et BNB Chain.
  • Un email de phishing imitant Bithumb a installé un logiciel espion sur un laptop d’employé.
  • Le token H chute de plus de 80 % le 9 juin, capitalisation actuelle autour de 211 M$.
  • Quantstamp attribue l’attaque à des acteurs liés à la Corée du Nord (certificat Hancom).
  • Au T2 2026, les compromissions de portefeuille représentent 807 M$ de pertes crypto.

Chronologie d’une compromission méthodique

L’exploitation qui a frappé Humanity Protocol ne résulte pas d’une faille technique dans un smart contract, mais d’une chaîne d’erreurs opérationnelles accumulées depuis le lancement du mainnet. Selon Terence Kwok, fondateur du protocole, plusieurs clés de production ont été involontairement sauvegardées sur l’ordinateur portable compromis, dont les clés du portefeuille chaud administrateur et un quorum de clés propriétaires multisig réparties sur les deux chaînes (Ethereum et BNB Chain).

Le 8 juin 2026, un email de phishing au format trompeur se fait passer pour une mise à jour du calendrier de vesting de la bourse sud-coréenne Bithumb. La pièce jointe malveillante installe un logiciel espion offrant un accès distant complet au laptop. Les attaquants copient alors les identifiants de portefeuille et les clés privées de Chong Yee Wai, directeur de Humanity Protocol, qu’ils utilisent pour exécuter l’exploitation.

« La leçon difficile ici est que la sécurité opérationnelle est aussi critique que la sécurité des smart contracts, et nous reconstruisons en conséquence. »

Terence Kwok, fondateur de Humanity Protocol

La société de sécurité blockchain Quantstamp précise que la pièce jointe malveillante était signée avec un certificat numérique Hancom, un éditeur sud-coréen, tactique qu’elle qualifie de caractéristique des intrusions de la République populaire démocratique de Corée (RPDC). Les outils de piratage utilisés sont liés à des acteurs nord-coréens déjà identifiés sur d’autres campagnes.

Chute brutale du token H et onde de choc sur le marché

L’effet sur le marché a été immédiat. Le prix du token H s’effondre de plus de 80 % en cours de journée le 9 juin, suite à la divulgation publique de l’exploitation. Le projet a demandé aux utilisateurs de cesser toute interaction avec les ponts cross-chain et les pools de liquidité affectés pendant que les enquêtes se poursuivent et que les rotations de clés sont engagées.

IndicateurValeur
Date de l’exploitation8 juin 2026
Montant volé36 M$
Chute du token H (9 juin)-80 %
Capitalisation actuelle du token H~211 M$
Pertes crypto par phishing (T1 2026)508 M$
Pertes crypto par compromission de portefeuille (T2 2026)807 M$
Pertes crypto H1 20261,32 Md$ (-46,8 % YoY)
Vols attribués à la Corée du Nord en 20252 Md$ sur 3,4 Md$ (12 % des incidents)
Vols cumulés Corée du Nord sur 10 ans6,75 Md$ sur 263 attaques

Pour un protocole d’identité décentralisée qui se positionne face à Worldcoin, cet incident fragilise un argumentaire commercial fondé sur la confiance et la protection des données biométriques. La chute d’un token censé incarner une identité numérique souveraine envoie un signal inquiétant à l’écosystème.

Le retour en force de la menace nord-coréenne

L’épisode Humanity Protocol s’inscrit dans une tendance lourde documentée par les firmes de sécurité. Au premier trimestre 2026, le phishing représente la majorité des pertes crypto avec 508 M$ dérobés. Au deuxième trimestre, les compromissions de portefeuille deviennent le premier vecteur d’attaque et totalisent 807 M$ de pertes, selon CertiK.

Plus de 70 % des pertes du T2 2026 proviennent des exploits de Drift Protocol et KelpDAO, également largement attribués à des pirates parrainés par l’État nord-coréen. En avril seul, les acteurs liés à Pyongyang sont liés à au moins 578 M$ des 634 M$ volés dans les incidents crypto.

Sur l’ensemble de l’année 2025, les affiliés à la RPDC sont responsables d’environ 2 Md$ des 3,4 Md$ perdus dans les piratages crypto, soit 12 % de tous les incidents. Sur la dernière décennie, ces groupes auraient dérobé 6,75 Md$ lors de 263 attaques, les produits servant apparemment à financer les programmes d’armement et les opérations étatiques.

CertiK nuance toutefois la baisse globale des pertes H1 2026 (-46,8 % en glissement annuel à 1,32 Md$) : elle serait trompeuse car gonflée par la base de comparaison incluant le piratage de Bybit de 1,4 Md$ début 2025. La pression réelle sur les protocoles reste intacte et l’ingénierie sociale reste l’arme de choix des groupes étatiques.

Sécurité opérationnelle : le nouveau champ de bataille

En réorientant explicitement ses ressources vers la sécurité opérationnelle, Humanity Protocol reconnaît qu’un audit de smart contract ne suffit plus à protéger un protocole. Les attaquants ont compris que compromettre un seul laptop d’un cadre dirigeant offre un rendement bien supérieur à la recherche de bugs dans du code revu par plusieurs firmes d’audit.

Cela passe par la formation continue des employés aux techniques de phishing, le durcissement des contrôles d’accès, la séparation stricte des rôles entre signataires, des procédures de vérification multi-niveaux pour les mouvements de fonds significatifs, et la mise en place de coffres multi-signatures avec quorums distribués hors-ligne. Ces processus institutionnels doivent empêcher les actions unilatérales même en cas de compromission d’une clé.

Pour les investisseurs et les utilisateurs, la leçon est claire : évaluer un protocole crypto exige désormais de scruter son bilan opérationnel et sa culture de sécurité au-delà des seuls rapports d’audit de code. Le prochain standard de diligence pourrait bien intégrer des métriques sur les incidents internes, la rotation des clés, et la formation continue des équipes.


Conclusion : vers un nouveau standard de sécurité crypto

L’affaire Humanity Protocol marque un point de bascule. La sécurité opérationnelle rivalise désormais avec la sécurité des smart contracts en importance stratégique, et les protocoles qui n’investissent pas dans les deux domaines s’exposent à des pertes massives. Les attaquants nord-coréens, soutenus par des États, ont industrialisé l’ingénierie sociale et exploitent avec succès les failles humaines, contournant les défenses techniques les plus robustes.

À court terme, l’enquête Quantstamp doit identifier précisément la chaîne de compromission et la propagation des fonds volés pour tenter de récupérer une partie des actifs. À plus long terme, l’écosystème crypto devra construire des standards partagés pour la gestion des clés, la formation continue, et la réponse aux incidents, sous peine de voir se multiplier les faillites opérationnelles malgré des fondations techniques solides.

Sources

Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

Avertissement : ce contenu est fourni à titre d’information uniquement et ne constitue pas un conseil en investissement. Les cryptomonnaies sont très volatiles : vous pouvez perdre tout votre capital. Faites toujours vos propres recherches. Mentions légales
Telemac
Telemachttp://cryptoinfo.ch
Passionné de nouvelles technologies, j’explore l’univers de la blockchain et des cryptomonnaies pour partager l’actualité et les innovations du secteur.

Lire la Suite

Articles