DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Le protocole de confidentialité Hinkal exploité pour 820 000 $ alors que l'attaquant canalise les fonds volés via Tornado Cash

ParMicah AbiodunMicah Abiodun 3 min de lecture
  • Un attaquant a exploité Hinkal, un protocole DeFi axé sur la confidentialité, pour environ 820 000 $ en USDC le 3 juillet 2026, vidant ainsi presque toute la valeur totale verrouillée du protocole.
  • Les fonds volés ont été convertis en ETH et blanchis via Tornado Cash et Thorchain.
  • Cet incident ravive les inquiétudes concernant la sécurité des contrats intelligents dans le secteur DeFi axé sur la confidentialité, alors que ce dernier fait face à la fois à une réglementation restrictive et à un risque persistant d'exploits.

Le 3 juillet 2026, des attaquants ont volé environ 830 000 $ en USDC à Hinkal, un protocole de confidentialité sur chaîne, et ont utilisé des services de mélange et de pontage pour déplacer les cryptomonnaies volées quelques heures seulement après l'exploitation de la vulnérabilité.

La faille s'ajoute à une période difficile pour l'infrastructure de confidentialité DeFi. Selon les données de DeFiLlama, Hinkal ne détenait que 829 000 $ de valeur totale bloquée (TVL) sur cinq blockchains au moment de l'attaque, de sorte que presque tous les actifs détenus par le protocole ont été soustraits.

L'attaquant vide Hinkal via une faille de dépôt sans preuve

L'attaque a été signalée par l'entreprise de sécurité blockchain CertiK. Il a été constaté que le pirate utilisait un compte propriétaire externe, avec l'adresse 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20, et exécutait plusieurs appels « Transact » après avoir effectué ce que CertiK a qualifié de « dépôt sans preuve » sur l'un des contrats intelligents de Hinkal. CertiK a rapporté sur X que le pirate a réussi à vider plus de 800 000 $ du protocole Hinkal.

Nous avons détecté des transactions suspectes impliquant @hinkal_protocol. L'EOA 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 a effectué plusieurs transactions « Transact » suite à un « Proofless Deposit » pour vider un contrat Hinkal d'environ 800 K USDC. Restez vigilants !

PeckShield a indiqué que le montant réel des cryptomonnaies perdues par Hinkal s'élevait à environ 820 000 $, selon une analyse réalisée par Specter, un enquêteur sur la chaîne.

Le pirate a agi rapidement pour dissimuler l'activité criminelle. L'analyse complémentaire de CertiK a montré que le pirate a pu convertir les USDC volés en Ethereum (ETH).

Le pirate a déposé 410 ETH (environ 700 000 $) dans Tornado Cash, le mélangeur Ethereum bien connu qui est désormais sous sanctions du gouvernement américain, et 44,67 ETH ont été transférés de la blockchain Ethereum vers la blockchain Bitcoin via Thorchain, aboutissant à une adresse Bitcoin commençant par bc1qr2sf, selon PeckShield.

L'utilisation de Tornado Cash et de ponts inter-chaînes pour convertir les USDC en Bitcoin est un schéma de blanchiment d'argent qui a été observé par les organisations anti-fraude lors d'autres piratages de monétisation DeFi survenus au cours de l'année écoulée.

Un article de recherche publié lors de la Conférence Web ACM 2026 a démontré que les mélangeurs de cryptomonnaies sous sanctions continuent de fournir une anonymat aux fonds blanchis, malgré la pression accrue des régulateurs gouvernementaux pour mettre fin à cette pratique.

CertiK a également déclaré dans un rapport de recherche que l'utilisation de Tornado Cash a évolué depuis l'imposition des sanctions par le gouvernement américain. Cependant, le protocole est continuellement utilisé par des pirates et des criminels de la même manière que les individus respectueux de la loi qui valorisent leur vie privée l'utilisent, ce qui rend difficile pour les forces de l'ordre et les organisations de lutte contre le blanchiment d'argent d'identifier les activités criminelles se déroulant au sein de l'infrastructure de confidentialité décentralisée.

Que fait Hinkal

Hinkal se présente comme une couche de confidentialité de qualité institutionnelle pour les transactions sur chaîne. Le protocole permet aux utilisateurs de créer des adresses protégées et d'exécuter des swaps, des transferts et des paiements sans révéler les détails du solde du portefeuille ou l'identité des contreparties sur une blockchain publique. Le protocole fonctionne sur Ethereum, Arbitrum, Base, Polygon et OP Mainnet.

Le protocole a levé 5,5 millions de dollars lors de tours de financement semence et stratégiques auprès des investisseurs suivants : Draper Associates, Quantstamp et NGC Ventures, selon DefiLlama. Hinkal a annoncé la veille du piratage qu'il avait conclu un partenariat avec Turnkey, un fournisseur d'infrastructure de portefeuilles, pour offrir aux utilisateurs de Turnkey des fonctionnalités de confidentialité.

L'exploitation élimine presque toute la TVL de Hinkal

Par rapport à d'autres attaques DeFi que nous avons vues dans les actualités, cette attaque a entraîné un montant relativement faible de fonds volés (820 000 $). Cependant, comparé à la valeur globale du protocole (829 000 $), la perte d'une telle proportion de la valeur totale du protocole signifie que les utilisateurs ont essentiellement perdu leurs dépôts.

De plus, ce type d'attaque sur un protocole DeFi axé sur la confidentialité de ses utilisateurs soulève de sérieuses questions sur la sécurité de ces protocoles DeFi en ce qui concerne la mise en œuvre de mesures de sécurité pour leurs contrats intelligents qui traitent des transactions confidentielles pour leurs clients.

Les concurrents les plus proches de Hinkal en termes de TVL incluent Tornado Cash (440 millions de dollars), Railgun (77,5 millions de dollars) et Privacy Pools (7,8 millions de dollars), selon DefiLlama. À sa TVL avant l'exploitation, Hinkal se situait près du bas du classement des protocoles de confidentialité.

À la date de publication, Hinkal n'avait pas publié de réponse publique à l'exploitation sur son compte X officiel ou son site web.

 

 

Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.

FAQ

Qu'est-ce que Hinkal et qu'est-ce qui a été volé ?

Hinkal est un protocole de confidentialité permettant aux utilisateurs d'effectuer des transactions on-chain confidentielles sur Ethereum et quatre autres réseaux. Un attaquant a vidé environ 820 000 $ en USDC de ses contrats intelligents le 3 juillet 2026.

Comment l'attaquant a-t-il blanchi les fonds volés ?

Selon CertiK et PeckShield, l'attaquant a échangé les USDC volés contre de l'ETH, a déposé 410 ETH (environ 700 000 $) dans Tornado Cash, et a ponté 44,67 ETH supplémentaires d'Ethereum vers Bitcoin via Thorchain.

Quelle partie des fonds de Hinkal a été affectée ?

Selon DefiLlama, Hinkal détenait environ 829 000 $ de valeur totale verrouillée au moment de l'exploitation, ce qui signifie que l'attaque a vidé presque la totalité de l'actif du protocole.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Micah Abiodun

Micah Abiodun

Micah Abiodun met à profit son Master en Ingénierie et Gestion de l'Environnement (MSc) à l'Université de Technologie de Tallinn (TalTech) pour peaufiner ses articles sur les prévisions de prix et l'actualité à Cryptopolitan. Fort de sept années d'expérience dans les médias cryptographiques, il couvre les principales cryptomonnaies, les altcoins, la finance décentralisée (DeFi), les stablecoins, les tendances macroéconomiques et les technologies émergentes.

PLUS D'ACTUALITÉS…