أحدث الأخبار
مختار لك

استغلال بروتوكول خصوصية Hinkال لسرقة 820,000 دولار أمريكي حيث يقوم المهاجمون بتحويل الأموال المسروقة عبر Tornado Cash

بقلمميكاه أبيودونميكاه أبيودون 3 دقائق قراءة
  • استغل مهاجم بروتوكول الخصوصية في التمويل اللامركزي (DeFi) المسمى Hinkكسرًا أمنيًا لسرقة حوالي 820,000 دولار من عملة USDC في 3 يوليو 2026، مما أدى إلى تفريغ ما يقرب من إجمالي القيمة المقفلة في البروتوكول.
  • تم تحويل الأموال المسروقة إلى عملة ETH وغسلها عبر Tornado Cash وThorchain.
  • يثير هذا الحادث مخاوف جديدة بشأن أمان العقود الذكية في قطاع DeFi الذي يركز على الخصوصية، وذلك في وقت يواجه فيه القطاع تحديات تنظيمية متزايدة ومخاطر استغلال مستمرة.

في 3 يوليو 2026، سرق المهاجمون حوالي 830,000 دولار أمريكي من عملة USDC من Hinkal، وهو بروتوكول خصوصية على السلسلة، واستخدموا خدمات الخلط والجسور لنقل العملات المشروبة المسروقة خلال ساعات من الاستغلال.

يُفاقم الاختراق فترة صعبة للبنية التحتية للخصوصية في التمويل اللامركزي. وفقاً للبيانات من DeFiLlama، كان لدى Hinkal إجمالي قيمة مقفلة (TVL) تبلغ 829,000 دولار فقط عبر سلاسل الكتل الخمسة في وقت الهجوم، لذا تم إزالة hampir جميع الأصول المملوكة للبروتوكول.

مهاجم يستنزف Hinkال عبر ثغرة في الإيداع بدون إثبات

تم الإبلاغ عن الهجوم بواسطة شركة أمان البلوكشين CertiK. وُجد أن المهاجم كان يستخدم حساباً مملوكاً خارجياً، بعنوان 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20، وينفذ عدداً من استدعاءات "Transact" بعد تنفيذ ما وصفته CertiK بأنه "إيداع بدون إثبات" في أحد العقود الذكية لـ Hinkal. أبلغت CertiK على منصة X أن المهاجم تمكن من سحب أكثر من 800,000 دولار من Hinkal.

لقد اكتشفنا معاملات مشبوهة تتضمن @hinkal_protocol. قام العنوان الخارجي (EOA) 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 بتنفيذ عدة معاملات "Transact" بعد إجراء "Proofless Deposit" لسحب ~800 ألف دولار أمريكي من عقد Hinkال. كن يقظاً!

أفادت PeckShield أن المبلغ الفعلي من العملات المشفرة المفقود من قبل Hinkal كان حوالي 820,000 دولار بناءً على تحليل من قبل Specter، وهو محقق على السلسلة.

تحرك المهاجم بسرعة لإخفاء النشاط الإجرامي. أظهر تحليل متابعة من CertiK أن المهاجم تمكن من تحويل USDC المسروق إلى إيثريوم (ETH).

أودع المهاجم 410 إيثريوم (نحو 700,000 دولار) في Tornado Cash، وهو مختلط إيثريوم معروف يخضع الآن لعقوبات من قبل الحكومة الأمريكية، وتم عكس 44.67 إيثريوم من سلسلة الكتل الإيثريوم إلى سلسلة الكتل بيتكوين من خلال Thorchain، لينتهي الأمر عند عنوان بيتكوين يبدأ بـ bc1qr2sf، وفقاً لـ PeckShield.

يُعد استخدام Tornado Cash وجسور عبر السلاسل لتحويل USDC إلى Bitcoin نمطاً لغسل الأموال رصدهت منظمات مكافحة الاحتيال خلال هجمات أخرى لاستغلال التمويل اللامركزي (DeFi) التي حدثت على مدار العام الماضي.

أظهرت ورقة بحثية منشورة في مؤتمر ACM Web 2026 أن مختلط العملات المشفرة الخاضع للعقوبات لا يزال يوفر إخفاء الهوية للأموال المغسولة على الرغم من الضغط المتزايد من الجهات التنظيمية الحكومية لإيقاف ذلك.

أشارت CertiK أيضاً في تقرير بحثي إلى أن استخدام Tornado Cash قد تغير منذ فرض العقوبات من قبل الحكومة الأمريكية. ومع ذلك، لا يزال البروتوكول يُستخدم بشكل مستمر من قبل المهاجمين والمجرمين بنفس الطريقة التي يستخدمها الأفراد الملتزمون بالقانون والذين يقدّرون خصوصيتهم، مما يجعل من الصعب على إنفاذ القانون ومنظمات مكافحة غسل الأموال تحديد النشاط الإجرامي الذي يحدث داخل البنية التحتية للخصوصية اللامركزية.

ما يفعله Hinkال

Hinkal قد صرّحت بأنها طبقة خصوصية على مستوى المؤسسات للمعاملات على السلسلة. يسمح البروتوكول للمستخدمين بإنشاء عناوين محمية وتنفيذ عمليات تبادل وتحويلات ودفعات دون الكشف عن تفاصيل رصيد المحفظة أو مع من يتاجرون، على سلسلة الكتل العامة. يعمل البروتوكول على Ethereum وArbitrum وBase وPolygon وOP Mainnet.

جمع البروتوكول 5.5 ملايين دولار من خلال جولات تمويل بذرية واستراتيجية من المستثمرين التاليين: Draper Associates و Quantstamp و NGC Ventures، وفقاً لـ DefiLlama. أعلن Hinkال في اليوم السابق للهجوم أنه دخل في شراكة مع Turnkey، وهو مزود للبنية التحتية للمحافظ، لتقديم ميزات الخصوصية لمستخدمي Turnkey.

الاستغلال يزيل ما يقرب من جميع القيمة المقفلة (TVL) في Hinkال

مقارنة بأنواع أخرى من هجمات DeFi التي رأيناها في الأخبار، نتج عن هذا الهجوم سرقة مبلغ صغير نسبياً من الأموال (820,000 دولار). ومع ذلك، عند مقارنته بالقيمة الإجمالية للبروتوكول (829,000 دولار)، فإن فقدان جزء كبير من القيمة الإجمالية للبروتوكول يعني أن المستخدمين فقدوا ودائعهم فعلياً.

علاوة على ذلك، يثير هذا النوع من الهجمات على بروتوكول DeFi الذي يركز على خصوصية مستخدميه أسئلة جدية حول مدى أمان هذه البروتوكولات من حيث تنفيذ تدابير الأمان لعقودها الذكية التي تعالج المعاملات السرية لعملائها.

تشمل أقرب منافسي Hinkال من حيث القيمة المقفلة (TVL) كل من Tornado Cash (440 مليون دولار) و Railgun (77.5 مليون دولار) و Privacy Pools (7.8 ملايين دولار)، وفقاً لـ DefiLlama. عند مستوى القيمة المقفلة قبل الاستغلال، كان Hinkال يقع في قوائم تصنيف بروتوكولات الخصوصية.

حتى وقت النشر، لم ينشر Hinkال أي رد عام على الاستغلال على حسابه الرسمي على X أو موقعه الإلكتروني.

 

 

أذكى العقول في عالم العملات الرقمية يقرأون بالفعل نشرتنا الإخبارية. هل تريد الانضمام؟ انضم إليهم.

الأسئلة الشائعة

ما هو بروتوكول Hinkal وماذا تم سرقته؟

Hinkal هو بروتوكول خصوصية يسمح للمستخدمين بإجراء معاملات مشفرة على السلسلة عبر شبكة Ethereum وأربع شبكات أخرى. وقد قام المهاجم بتفريغ حوالي 820,000 دولار من عملة USDC من عقودها الذكية في 3 يوليو 2026.

كيف غسل المهاجم الأموال المسروقة؟

قام المهاجم بتحويل عملة USDC المسروقة إلى ETH، ثم أودع 410 ETH (تقريبًا 700,000 دولار) في Tornado Cash، وجسر 44.67 ETH إضافية من Ethereum إلى Bitcoin عبر Thorchain، وفقًا لتقارير CertiK وPeckShield.

كم نسبة أموال Hinkal التي تأثرت بالحادثة؟

بلغ إجمالي القيمة المقفلة في Hinkal حوالي 829,000 دولارًا في وقت الاختراق، وفقًا لـ DefiLlama، مما يعني أن الهجوم استنزف تقريبًا القاعدة الكاملة للأصول الخاصة بالبروتوكول.

شارك هذه المقالة

إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تُجرى بناءً على المعلومات الواردة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

ميكاه أبيودون

ميكاه أبيودون

يستفيد ميكاه أبيودون بشكل جيد من دراسته في الهندسة البيئية والإدارة (ماجستير) في جامعة تالين للتكنولوجيا (TalTech) لصقل محتوى أخبار التنبؤ بالأسعار في موقع Cryptopolitan. وفي عامه السابع في مجال وسائل الإعلام المشفرة، يغطي العملات الرقمية الرئيسية، والعملات البديلة، والتمويل اللامركزي، والعملات المستقرة، والاتجاهات الاقتصادية الكلية، والتقنيات الناشئة.

المزيد من الأخبار