Hinkalプライバシープロトコルが攻撃され、82万ドルがTornado Cashを通じて送金される

- 攻撃者は2026年7月3日、DeFiプライバシープロトコルであるHinkalを悪用し、USDCで約82万ドルを奪い、プロトコルの総ロック価値(TVL)のほぼすべてを空にした。
- 盗まれた資金はETHに変換され、Tornado CashとThorchainを通じてマネーロンダリングされた。
- この事件は、規制上の逆風と持続的な脆弱性のリスクに直面する中で、プライバシー重視のDeFiにおけるスマートコントラクトセキュリティへの新たな懸念を浮上させた。
2026年7月3日、攻撃者はオンチェーンプライバシープロトコルであるHinkalから約83万ドルのUSDCを盗み、ミキシングおよびブリッジングサービスを使用して、攻撃から数時間以内に盗まれた暗号通貨を移動させました。
この侵害は、DeFiプライバシーインフラにとって困難な時期に拍車をかけます。DeFiLlamaのデータによると、攻撃当時、Hinkalの5つのブロックチェーンにまたがる総ロック価値(TVL)は82万9000ドルのみであり、プロトコルが保有する資産のほとんどが削除されました。
ハッカーはproofless depositの欠陥を通じてHinkalから資金を抜き取る
攻撃はブロックチェーンセキュリティ企業のCertiKによって検知されました。ハッカーは外部所有アカウント(アドレス:0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20)を使用し、Hinkalのスマートコントラクトの1つへの「proofless deposit」を実行した後、多数の「Transact」呼び出しを実行していることがわかりました。CertiKはXで報告しました。ハッカーはHinkalから80万ドル以上を抜き取ることができました。
@hinkal_protocolに関連する不審なトランザクションを検出しました。EOA 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20は、「Proofless Deposit」に続いて複数の「Transact」トランザクションを実行し、Hinkalのコントラクトから約80万ドルのUSDCを抜き取りました。警戒を続けてください!
PeckShieldは、オンチェーン調査機関であるSpecterによる分析に基づき、Hinkalが実際に損失した暗号通貨の金額は約82万ドルであると述べています。
ハッカーは犯罪活動を隠すために素早く動きました。CertiKのフォローアップ分析によると、ハッカーは盗まれたUSDCをイーサリアム(ETH)に変換することに成功しました。
ハッカーは410 ETH(約70万ドル)を米政府によって制裁措置が講じられているよく知られたイーサリアムミクサーであるTornado Cashに預け、44.67 ETHはThorchainを通じてイーサリアムブロックチェーンからビットコインブロックチェーンにリバースされ、bc1qr2sfで始まるビットコインアドレスに到着しました。PeckShieldによるとです。
Tornado Cashとクロスチェーンブリッジを使用してUSDCをビットコインに変換することは、過去1年間に発生した他のDeFiモネタイズハックにおいて、不正防止組織によって観察されたマネーロンダリングのパターンです。
ACM Web Conference 2026で発表された研究論文は、制裁された暗号通貨ミクサーが政府規制当局からの停止圧力が高まっているにもかかわらず、洗浄された資金の匿名性を引き続き提供していることを実証しました。
CertiKは、研究レポートでも、Tornado Cashの使用は米政府による制裁措置導入後に変化していると述べています。しかし、プロトコルは依然としてハッカーや犯罪者によって、プライバシーを重視する法遵守者によって使用されるのと同じ方法で継続的に使用されており、法執行機関やマネーロンダリング対策組織が分散型プライバシーインフラ内で発生している犯罪活動を特定することを困難にしています。
Hinkalの概要
Hinkalは、オンチェーン取引のためのインstitutional-gradeのプライバシーレイヤーとしてブランド化されています。このプロトコルは、ユーザーがシャドウアドレスを作成し、パブリックブロックチェーン上でウォレットの残高や取引相手を明らかにせずに、スワップ、送金、支払いを実行することを可能にします。このプロトコルは、Ethereum、Arbitrum、Base、Polygon、OP Mainnetで動作します。
DefiLlamaによると、このプロトコルはDraper Associates、Quantstamp、NGC Venturesからのシードおよび戦略的な資金調達ラウンドを通じて550万ドルを調達しました。Hinkalはハックの前日に、ウォレットインフラストラクチャプロバイダーであるTurnkeyとパートナーシップを結び、Turnkeyユーザーにプライバシー機能を提供すると発表しました。
攻撃によりHinkalのTVLのほぼすべてが消失
ニュースで報じられている他のDeFiタイプの攻撃と比較すると、この攻撃で盗まれた資金の量は比較的小さかった(82万ドル)ものの、プロトコルの総価値(82万9000ドル)と比較すると、総価値の大きな部分が失われたため、ユーザーは事実上預金を失ったことになります。
さらに、ユーザーのプライバシーに焦点を当てたDeFiプロトコルに対するこの種の攻撃は、顧客の機密トランザクションを処理するスマートコントラクトのセキュリティ対策を実装する際に、これらのDeFiプロトコルがどれほど安全であるかについて重大な疑問を投げかけます。
HinkalのTVLによる最も近い競合他社には、Tornado Cash(4億4000万ドル)、Railgun(7750万ドル)、Privacy Pools(780万ドル)が含まれます(DefiLlamaより)。攻撃前のTVLにおいて、Hinkalはプライバシープロトコルのランキングで最下位付近に位置していました。
公開時点において、Hinkalは公式Xアカウントまたはウェブサイト上で攻撃に対する公的な回答を投稿していません。
最も賢明な暗号通貨の専門家たちはすでに私たちのニュースレターを読んでいます。あなたも参加しませんか? 彼らに加わりましょう。
よくある質問
Hinkalとは何か、そして何が盗まれたのか?
Hinkalは、ユーザーがEthereumおよび他の4つのネットワーク間で機密性の高いオンチェーン取引を行えるプライバシープロトコルである。攻撃者は2026年7月3日、そのスマートコントラクトからUSDCで約82万ドルを抜き取った。
攻撃者は盗んだ資金をどのようにマネーロンダリングしたのか?
CertiKとPeckShieldによると、攻撃者は盗んだUSDCをETHにスワップし、410 ETH(約70万ドル相当)をTornado Cashに預け入れ、さらに44.67 ETHをEthereumからBitcoinへThorchain経由でブリッジした。
Hinkalの資金のどの程度が影響を受けたか?
DefiLlamaによると、ハッキング当時のHinkalの総ロック価値(TVL)は約82万9,000ドルであり、この攻撃によりプロトコルの資産基盤のほぼすべてが奪われた。
免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

Micah Abiodun
マイカ・アビオドゥンは、タリン工科大学(TalTech)で取得した環境工学および管理(MSc)の知識を活かし、Cryptopolitan でコンテンツの質を高め、価格予測ニュースを提供しています。暗号通貨メディア業界で7年目を迎える彼は、主要な暗号資産、アルトコイン、DeFi、ステーブルコイン、マクロトレンド、そして新興技術について幅広く取り上げています。
















