Protocollo di privacy Hinkal sfruttato per 820.000 dollari mentre l'attaccante instrada i fondi rubati attraverso Tornado Cash

- Un attaccante ha sfruttato Hinkal, un protocollo di privacy DeFi, sottraendo circa 820.000 $ in USDC il 3 luglio 2026, drenando quasi tutto il valore totale bloccato (TVL) del protocollo.
- I fondi rubati sono stati convertiti in ETH e riciclati attraverso Tornado Cash e Thorchain.
- L'incidente solleva nuove preoccupazioni sulla sicurezza dei contratti intelligenti nel settore DeFi focalizzato sulla privacy, in un momento in cui il settore affronta sia ostacoli normativi che rischi di exploit persistenti.
Il 3 luglio 2026, gli attaccanti hanno rubato circa 830.000 dollari in USDC da Hinkal, un protocollo di privacy on-chain, e hanno utilizzato servizi di mixing e bridging per spostare le criptovalute rubate entro poche ore dall'exploit.
La violazione si aggiunge a un periodo difficile per le infrastrutture di privacy DeFi. Secondo i dati di DeFiLlama, Hinkal aveva solo 829.000 dollari di valore totale bloccato (TVL) su cinque blockchain al momento dell'attacco, quindi quasi tutte le attività di proprietà del protocollo sono state rimosse.
L'attaccante svuota Hinkal attraverso una falla nel deposito senza prova
L'attacco è stato segnalato dall'azienda di sicurezza blockchain CertiK. È stato scoperto che l'hacker utilizzava un account esternalmente posseduto, con l'indirizzo 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20, ed eseguiva una serie di chiamate “Transact” dopo aver effettuato ciò che CertiK ha definito un “deposito senza prova” su uno dei contratti intelligenti di Hinkal. CertiK ha riportato su X che l'hacker è riuscito a drenare oltre 800.000 dollari da Hinkal.
Abbiamo rilevato transazioni sospette che coinvolgono @hinkal_protocol. L'EOA 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 ha condotto multiple transazioni “Transact” dopo un “Proofless Deposit” per svuotare un contratto Hinkal di ~800K USDC. State vigili!
PeckShield ha dichiarato che l'importo effettivo delle criptovalute perse da Hinkal era di circa 820.000 dollari, basato su un'analisi di Specter, un investigatore on-chain.
L'hacker si è mosso rapidamente per nascondere l'attività criminale. L'analisi di follow-up di CertiK ha mostrato che l'hacker è riuscito a convertire gli USDC rubati in Ethereum (ETH).
L'hacker ha depositato 410 ETH (circa 700.000 dollari) in Tornado Cash, il noto mixer di Ethereum ora sotto sanzione del governo degli Stati Uniti, e 44,67 ETH sono stati invertiti dalla blockchain di Ethereum alla blockchain di Bitcoin attraverso Thorchain, terminando in un indirizzo Bitcoin che iniziava con bc1qr2sf, secondo PeckShield.
L'uso di Tornado Cash e bridge cross-chain per convertire USDC in Bitcoin è un modello di riciclaggio di denaro osservato dalle organizzazioni antifrode durante altri hack di monetizzazione DeFi verificatisi nell'ultimo anno.
Un articolo di ricerca pubblicato alla ACM Web Conference 2026 ha dimostrato che i mixer di criptovalute sanzionati continuano a fornire anonimato per i fondi riciclati nonostante l'aumento della pressione da parte dei regolatori governativi per interrompere questa pratica.
CertiK ha anche dichiarato in un rapporto di ricerca che l'uso di Tornado Cash è cambiato da quando sono state imposte le sanzioni da parte del governo degli Stati Uniti. Tuttavia, il protocollo è continuamente utilizzato da hacker e criminali nello stesso modo in cui le persone che rispettano la legge e valorizzano la privacy li utilizzano, rendendo difficile per le forze dell'ordine e le organizzazioni antiriciclaggio identificare le attività criminali che avvengono all'interno delle infrastrutture di privacy decentralizzate.
Cosa fa Hinkal
Hinkal si è posizionata come uno strato di privacy di livello istituzionale per le transazioni on-chain. Il protocollo consente agli utenti di creare indirizzi schermati ed eseguire swap, trasferimenti e pagamenti senza rivelare i dettagli del saldo del portafoglio o con chi stanno effettuando scambi, su una blockchain pubblica. Il protocollo funziona su Ethereum, Arbitrum, Base, Polygon e OP Mainnet.
Il protocollo ha raccolto 5,5 milioni di dollari attraverso round di finanziamento seed e strategici dagli investitori seguenti: Draper Associates, Quantstamp e NGC Ventures, secondo DefiLlama. Hinkal ha annunciato il giorno prima dell'hack di aver stretto una partnership con Turnkey, un fornitore di infrastrutture per portafogli, per offrire agli utenti di Turnkey funzionalità di privacy.
L'exploit azzerà quasi tutto il TVL di Hinkal
Rispetto ad altri attacchi DeFi di tipo che abbiamo visto nelle notizie, questo attacco ha comportato un importo relativamente piccolo di fondi rubati (820.000 dollari). Tuttavia, se confrontato con il valore complessivo del protocollo (829.000 dollari), la perdita di una tale porzione del valore totale del protocollo significa che gli utenti hanno essenzialmente perso i loro depositi.
Inoltre, questo tipo di attacco a un protocollo DeFi focalizzato sulla privacy degli utenti solleva seri dubbi su quanto siano sicuri questi protocolli DeFi per quanto riguarda l'implementazione di misure di sicurezza per i loro contratti intelligenti che elaborano transazioni riservate per i loro clienti.
I concorrenti più stretti di Hinkal per TVL includono Tornado Cash (440 milioni di dollari), Railgun (77,5 milioni di dollari) e Privacy Pools (7,8 milioni di dollari), per DefiLlama. Al suo TVL pre-exploit, Hinkal si collocava vicino alla fine delle classifiche dei protocolli di privacy.
Alla data di pubblicazione, Hinkal non aveva pubblicato una risposta pubblica all'exploit sul suo account X ufficiale o sul sito web.
Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.
Domande frequenti
Cos'è Hinkal e cosa è stato rubato?
Hinkal è un protocollo di privacy che consente agli utenti di effettuare transazioni on-chain confidenziali su Ethereum e altre quattro reti. Un attaccante ha drenato circa 820.000 $ in USDC dai suoi contratti intelligenti il 3 luglio 2026.
Come ha riciclato i fondi rubati l'attaccante?
Secondo CertiK e PeckShield, l'attaccante ha scambiato gli USDC rubati con ETH, depositato 410 ETH (circa 700.000 $) in Tornado Cash e fatto passare altri 44,67 ETH da Ethereum a Bitcoin tramite Thorchain.
Quanta parte dei fondi di Hinkal è stata interessata?
Hinkal deteneva un valore totale bloccato di circa 829.000 dollari al momento dell'exploit, secondo DefiLlama, il che significa che l'attacco ha drenato quasi l'intero patrimonio del protocollo.
Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Micah Abiodun
Micah Abiodun utilizza al meglio la sua laurea magistrale in Ingegneria Ambientale e Gestione (MSc) presso l'Università Tecnologica di Tallinn (TalTech) per affinare le notizie su contenuti e previsioni dei prezzi su Cryptopolitan. Ora al suo 7° anno nello spazio mediatico crypto, copre le principali criptovalute, altcoin, DeFi, stablecoin, trend macroeconomici e tecnologie emergenti.
















