AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Hinkal-Privatsphäre-Protokoll für 820.000 US-Dollar ausgenutzt, während Angreifer gestohlene Gelder über Tornado Cash leiten

VonMicah AbiodunMicah Abiodun 3 Min. Lesezeit
  • Ein Angreifer hat am 3. Juli 2026 das DeFi-Privacy-Protokoll Hinkal ausgenutzt und dabei rund 820.000 USDC abgezogen, wodurch fast der gesamte im Protokoll gebundene Wert (TVL) geleert wurde.
  • Die gestohlenen Mittel wurden in ETH umgewandelt und über Tornado Cash sowie Thorchain gewaschen.
  • Der Vorfall wirft neue Bedenken hinsichtlich der Sicherheit von Smart Contracts in privacy-fokussierten DeFi-Projekten auf, insbesondere zu einem Zeitpunkt, an dem der Sektor sowohl mit regulatorischen Gegenwind als auch mit einem anhaltenden Ausnutzungsrisiko konfrontiert ist.

Am 3. Juli 2026 stahlen Angreifer etwa 830.000 US-Dollar USDC von Hinkal, einem On-Chain-Privatsphäre-Protokoll, und nutzten Mixing- und Bridging-Dienste, um die gestohlene Kryptowährung innerhalb von Stunden nach der Ausnutzung zu bewegen.

Der Einbruch verschärft eine schwierige Phase für die DeFi-Privatsphäre-Infrastruktur. Laut Daten von DeFiLlama hatte Hinkal zum Zeitpunkt des Angriffs nur einen Gesamt-Value-Locked (TVL) von 829.000 US-Dollar über fünf Blockchains hinweg, sodass fast alle vom Protokoll gehaltenen Vermögenswerte entfernt wurden.

Angreifer leeren Hinkal durch Beweislose-Einzahlungs-Schwachstelle

Der Angriff wurde von der Blockchain-Sicherheitsfirma CertiK gemeldet. Es stellte sich heraus, dass der Angreifer ein extern besessenes Konto mit der Adresse 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 verwendete und mehrere „Transact“-Aufrufe ausführte, nachdem er eine von CertiK als „proofless deposit“ (Beweislose Einzahlung) bezeichnete Transaktion zu einem der Smart Contracts von Hinkal durchgeführt hatte. CertiK berichtete auf X, dass es dem Angreifer gelang, mehr als 800.000 US-Dollar von Hinkal abzugraben.

Wir haben verdächtige Transaktionen im Zusammenhang mit @hinkal_protocol festgestellt. Die EOA 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 führte mehrere „Transact“-Transaktionen nach einer „Proofless Deposit“-Transaktion durch, um einen Hinkal-Vertrag um ca. 800.000 US-Dollar USDC zu leeren. Bleiben Sie wachsam!

PeckShield erklärte, dass der tatsächliche Verlust an Kryptowährung für Hinkal basierend auf einer Analyse von Specter, einem On-Chain-Ermittler, bei etwa 820.000 US-Dollar lag.

Der Angreifer handelte schnell, um die kriminellen Aktivitäten zu verschleiern. Die nachfolgende Analyse von CertiK zeigte, dass es dem Angreifer gelang, das gestohlene USDC in Ethereum (ETH) umzuwandeln.

Der Angreifer zahlte 410 ETH (ca. 700.000 US-Dollar) in Tornado Cash ein, den bekannten Ethereum-Mixer, der derzeit unter Sanktionen der US-Regierung steht, und 44,67 ETH wurden über Thorchain von der Ethereum-Blockchain auf die Bitcoin-Blockchain zurückübertragen, wobei sie an einer Bitcoin-Adresse endeten, die mit bc1qr2sf begann, laut PeckShield.

Die Nutzung von Tornado Cash und Cross-Chain-Bridges, um USDC in Bitcoin umzuwandeln, ist ein Muster der Geldwäsche, das von Betrugsbekämpfungsorganisationen bei anderen DeFi-Monetarisierungs-Hacks in den letzten Jahren beobachtet wurde.

Ein im Rahmen der ACM Web Conference 2026 veröffentlichter Forschungsartikel hat gezeigt, dass sanktionierte Kryptowährungsmixer weiterhin Anonymität für gewaschene Gelder bieten, trotz des zunehmenden Drucks seitens staatlicher Regulierungsbehörden, dies zu unterbinden.

CertiK hat in einem Forschungsbericht ebenfalls festgestellt, dass sich die Nutzung von Tornado Cash seit der Verhängung der Sanktionen durch die US-Regierung verändert hat. Das Protokoll wird jedoch weiterhin von Hackern und Kriminellen auf dieselbe Weise genutzt, wie es gesetzestreue Personen tun, die ihren Datenschutz schätzen, was es Strafverfolgungsbehörden und Organisationen zur Geldwäschebekämpfung erschwert, kriminelle Aktivitäten innerhalb dezentraler Privatsphäre-Infrastrukturen zu identifizieren.

Was Hinkal leistet

Hinkal positioniert sich als eine Privatsphäre-Schicht auf institutionellem Niveau für On-Chain-Transaktionen. Das Protokoll ermöglicht es Nutzern, abgeschirmte Adressen zu erstellen und Swaps, Überweisungen und Zahlungen durchzuführen, ohne die Details des Wallet-Guthabens oder die Identität der Handelspartner auf einer öffentlichen Blockchain preiszugeben. Das Protokoll funktioniert auf Ethereum, Arbitrum, Base, Polygon und OP Mainnet.

Das Protokoll sammelte 5,5 Millionen US-Dollar durch Seed- und strategische Finanzierungsrunden von den folgenden Investoren ein: Draper Associates, Quantstamp und NGC Ventures, laut DefiLlama. Hinkal kündigte am Tag vor dem Hack an, eine Partnerschaft mit Turnkey, einem Anbieter von Wallet-Infrastruktur, eingegangen zu sein, um Turnkey-Nutzern Privatsphäre-Funktionen anzubieten.

Ausnutzung löscht fast den gesamten TVL von Hinkal

Im Vergleich zu anderen in den Nachrichten berichteten DeFi-Angriffen führte dieser Angriff zu einem relativ kleinen gestohlenen Geldbetrag (820.000 US-Dollar). Im Vergleich zum Gesamtwert des Protokolls (829.000 US-Dollar) bedeutet der Verlust eines so großen Teils des Gesamtwerts des Protokolls jedoch, dass Nutzer im Wesentlichen ihre Einlagen verloren haben.

Darüber hinaus wirft diese Art von Angriff auf ein DeFi-Protokoll, das sich auf die Privatsphäre seiner Nutzer konzentriert, ernsthafte Fragen dazu auf, wie sicher diese DeFi-Protokolle bei der Implementierung von Sicherheitsmaßnahmen für ihre Smart Contracts sind, die vertrauliche Transaktionen für ihre Kunden verarbeiten.

Die engsten Konkurrenten von Hinkal nach TVL sind Tornado Cash (440 Millionen US-Dollar), Railgun (77,5 Millionen US-Dollar) und Privacy Pools (7,8 Millionen US-Dollar), laut DefiLlama. Mit seinem TVL vor der Ausnutzung lag Hinkal nahe am Ende der Rankings für Privatsphäre-Protokolle.

Zum Zeitpunkt der Veröffentlichung hatte Hinkal keine öffentliche Antwort auf die Ausnutzung auf seinem offiziellen X-Konto oder seiner Website gepostet.

 

 

Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.

Häufig gestellte Fragen

Was ist Hinkal und was wurde gestohlen?

Hinkal ist ein Privacy-Protokoll, das Nutzern vertrauliche On-Chain-Transaktionen über Ethereum und vier weitere Netzwerke ermöglicht. Ein Angreifer entnahm am 3. Juli 2026 etwa 820.000 USDC aus den Smart Contracts des Protokolls.

Wie hat der Angreifer die gestohlenen Mittel gewaschen?

Demnach haben CertiK und PeckShield bestätigt, dass der Angreifer die gestohlenen USDC in ETH getauscht, 410 ETH (ca. 700.000 $) in Tornado Cash eingezahlt und weitere 44,67 ETH von Ethereum über Thorchain nach Bitcoin überführt hat.

Wie viele Mittel von Hinkal waren betroffen?

Hinkal hielt zum Zeitpunkt des Exploits laut DefiLlama einen Gesamtwert von etwa 829.000 USD in Total Value Locked, was bedeutet, dass der Angriff fast das gesamte Vermögensvermögen des Protokolls leerte.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Micah Abiodun

Micah Abiodun

Micah Abiodun nutzt sein Masterstudium in Umwelttechnik und -management (MSc) an der Technischen Universität Tallinn (TalTech), um Inhalte und Preisprognose-Nachrichten bei Cryptopolitan zu verfeinern. Seit nunmehr sieben Jahren im Krypto-Medienbereich tätig, berichtet er über große Kryptowährungen, Altcoins, DeFi, Stablecoins, makroökonomische Trends und aufkommende Technologien.

MEHR … NACHRICHTEN