Protocolo de privacidad Hinkal explotado por 820.000 dólares mientras el atacante canaliza los fondos robados a través de Tornado Cash

- Un atacante explotó Hinkal, un protocolo de privacidad DeFi, por aproximadamente 820.000 dólares en USDC el 3 de julio de 2026, drenando casi todo el valor total bloqueado del protocolo.
- Los fondos robados se convirtieron a ETH y se lavaron a través de Tornado Cash y Thorchain.
- El incidente suscita nuevas preocupaciones sobre la seguridad de los contratos inteligentes en el DeFi centrado en la privacidad, en un momento en que el sector enfrenta tanto vientos regulatorios adversos como riesgos persistentes de explotación.
El 3 de julio de 2026, los atacantes robaron aproximadamente 830.000 dólares en USDC de Hinkal, un protocolo de privacidad on-chain, y utilizaron servicios de mezcla y puentes para mover la criptomoneda robada en cuestión de horas tras la explotación.
La brecha complica un momento difícil para la infraestructura de privacidad de DeFi. Según los datos de DeFiLlama, Hinkal tenía solo 829.000 dólares de valor total bloqueado (TVL) en cinco blockchains en el momento del ataque, por lo que casi todos los activos propiedad del protocolo fueron eliminados.
El atacante vacía Hinkal a través de una vulnerabilidad en el depósito sin prueba
El ataque fue detectado por la firma de seguridad blockchain CertiK. Se descubrió que el hacker utilizaba una cuenta externa (EOA), con la dirección 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20, y ejecutaba varias llamadas "Transact" después de realizar lo que CertiK denominó un "depósito sin prueba" en uno de los contratos inteligentes de Hinkal. CertiK informó en X que el hacker logró vaciar más de 800.000 dólares de Hinkal.
Hemos detectado transacciones sospechosas que involucran a @hinkal_protocol. La EOA 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 realizó múltiples transacciones "Transact" tras un "Proofless Deposit" para vaciar un contrato de Hinkal de ~800.000 USDC. ¡Manténganse vigilantes!
PeckShield declaró que la cantidad real de criptomonedas perdidas por Hinkal fue de aproximadamente 820.000 dólares, según un análisis realizado por Specter, un investigador on-chain.
El hacker actuó rápidamente para ocultar la actividad delictiva. El análisis posterior de CertiK mostró que el hacker logró convertir el USDC robado en Ethereum (ETH).
El hacker depositó 410 ETH (aproximadamente 700.000 dólares) en Tornado Cash, el conocido mezclador de Ethereum que ahora está bajo sanciones del gobierno de EE. UU., y 44,67 ETH fueron revertidos de la blockchain de Ethereum a la blockchain de Bitcoin a través de Thorchain, terminando en una dirección de Bitcoin que comenzaba con bc1qr2sf, según PeckShield.
El uso de Tornado Cash y puentes entre cadenas para convertir USDC en Bitcoin es un patrón de blanqueo de capitales que ha sido observado por organizaciones antifraude durante otros hackeos de monetización de DeFi ocurridos durante el último año.
Un artículo de investigación publicado en la Conferencia Web ACM 2026 demostró que los mezcladores de criptomonedas sancionados siguen proporcionando anonimato a los fondos blanqueados a pesar de la creciente presión de los reguladores gubernamentales para que dejen de hacerlo.
CertiK también ha declarado en un informe de investigación que el uso de Tornado Cash ha cambiado desde que se impusieron las sanciones por parte del gobierno de EE. UU. Sin embargo, el protocolo sigue siendo utilizado por hackers y criminales de la misma manera en que lo hacen las personas respetuosas de la ley que valoran su privacidad, lo que dificulta que las fuerzas del orden y las organizaciones contra el blanqueo de capitales identifiquen la actividad delictiva que tiene lugar dentro de la infraestructura de privacidad descentralizada.
Qué hace Hinkal
Hinkal se ha posicionado como una capa de privacidad de grado institucional para las transacciones on-chain. El protocolo permite a los usuarios crear direcciones protegidas y ejecutar intercambios, transferencias y pagos sin revelar los detalles del saldo de la billetera o con quién están operando, en una blockchain pública. El protocolo funciona en Ethereum, Arbitrum, Base, Polygon y OP Mainnet.
El protocolo recaudó 5,5 millones de dólares a través de rondas de financiación semilla y estratégica de los siguientes inversores: Draper Associates, Quantstamp y NGC Ventures, según DefiLlama. Hinkal anunció el día anterior al hackeo que habían entrado en una asociación con Turnkey, un proveedor de infraestructura de billeteras, para ofrecer funciones de privacidad a los usuarios de Turnkey.
La explotación elimina casi todo el TVL de Hinkal
En comparación con otros ataques de tipo DeFi que hemos visto en las noticias, este ataque resultó en una cantidad relativamente pequeña de fondos robados (820.000 dólares). Sin embargo, cuando se compara con el valor total del protocolo (829.000 dólares), la pérdida de una parte tan grande del valor total del protocolo significa que los usuarios han perdido esencialmente sus depósitos.
Además, este tipo de ataque a un protocolo DeFi centrado en la privacidad de sus usuarios plantea serias dudas sobre qué tan seguros son estos protocolos DeFi en lo que respecta a la implementación de medidas de seguridad para sus contratos inteligentes que procesan transacciones confidenciales para sus clientes.
Los competidores más cercanos de Hinkal por TVL incluyen a Tornado Cash (440 millones de dólares), Railgun (77,5 millones de dólares) y Privacy Pools (7,8 millones de dólares), según DefiLlama. En su TVL previa a la explotación, Hinkal se situaba cerca del final de los rankings de protocolos de privacidad.
A la fecha de publicación, Hinkal no había publicado ninguna respuesta pública a la explotación en su cuenta oficial de X o en su sitio web.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
Preguntas frecuentes
¿Qué es Hinkal y qué fue robado?
Hinkal es un protocolo de privacidad que permite a los usuarios realizar transacciones confidenciales en la cadena entre Ethereum y otras cuatro redes. Un atacante drenó aproximadamente 820.000 dólares en USDC de sus contratos inteligentes el 3 de julio de 2026.
¿Cómo lavó el atacante los fondos robados?
Según CertiK y PeckShield, el atacante intercambió los USDC robados por ETH, depositó 410 ETH (aproximadamente 700.000 dólares) en Tornado Cash y puenteó otros 44,67 ETH desde Ethereum hacia Bitcoin a través de Thorchain.
¿Cuántos fondos de Hinkal se vieron afectados?
Hinkal tenía aproximadamente 829.000 dólares en valor total bloqueado (TVL) en el momento de la explotación, según DefiLlama, lo que significa que el ataque drenó casi toda la base de activos del protocolo.
Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Micah Abiodun
Micah Abiodun aprovecha su Maestría en Ingeniería y Gestión Ambiental (MSc) de la Universidad Tecnológica de Tallinn (TalTech) para perfeccionar noticias sobre contenido y predicciones de precios en Cryptopolitan. Ahora en su séptimo año en el espacio de medios cripto, cubre las principales criptomonedas, altcoins, DeFi, stablecoins, tendencias macroeconómicas y tecnologías emergentes.
















