ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Protocolo de privacidade Hinkal explorado por $820.000 enquanto atacante canaliza fundos roubados pela Tornado Cash

PorMicah AbiodunMicah Abiodun 3 min de leitura
  • Um atacante explorou o Hinkal, um protocolo de privacidade DeFi, por cerca de US$ 820.000 em USDC em 3 de julho de 2026, drenando quase todo o valor total travado (TVL) do protocolo.
  • Os fundos roubados foram convertidos em ETH e lavados através do Tornado Cash e Thorchain.
  • O incidente levanta novas preocupações sobre a segurança de contratos inteligentes em DeFi focado em privacidade, num momento em que o setor enfrenta tanto ventos contrários regulatórios quanto riscos persistentes de exploração.

Em 3 de julho de 2026, atacantes roubaram cerca de $830.000 em USDC da Hinkal, um protocolo de privacidade on-chain, e usaram serviços de mistura e ponte para mover a criptomoeda roubada poucas horas após a exploração.

A violação agrava um momento difícil para a infraestrutura de privacidade DeFi. De acordo com dados da DeFiLlama, a Hinkal tinha apenas $829.000 em valor total bloqueado (TVL) em cinco blockchains no momento do ataque, então quase todos os ativos pertencentes ao protocolo foram removidos.

Atacante drena Hinkal através de falha em depósito sem prova

O ataque foi sinalizado pela firma de segurança blockchain CertiK. Verificou-se que o hacker estava usando uma conta externamente possuída, com o endereço 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20, e executando várias chamadas de “Transact” após realizar o que a CertiK chamou de “depósito sem prova” em um dos contratos inteligentes da Hinkal. A CertiK relatou no X que o hacker conseguiu drenar mais de $800.000 da Hinkal.

Detectamos transações suspeitas envolvendo @hinkal_protocol. A EOA 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 realizou múltiplas transações “Transact” após um “Proofless Deposit” para drenar um contrato da Hinkal de ~$800K em USDC. Fique Vigilante!

A PeckShield afirmou que o valor real de criptomoedas perdido pela Hinkal foi de aproximadamente $820.000, com base em uma análise da Specter, uma investigadora on-chain.

O hacker agiu rapidamente para esconder a atividade criminosa. A análise de acompanhamento da CertiK mostrou que o hacker conseguiu converter o USDC roubado em Ethereum (ETH).

O hacker depositou 410 ETH (aproximadamente $700.000) na Tornado Cash, o conhecido mixer de Ethereum que agora está sob sanções do governo dos EUA, e 44,67 ETH foram revertidos da blockchain Ethereum para a blockchain Bitcoin por meio da Thorchain, terminando em um endereço Bitcoin que começava com bc1qr2sf, de acordo com a PeckShield.

O uso da Tornado Cash e de pontes cross-chain para converter USDC em Bitcoin é um padrão de lavagem de dinheiro observado por organizações antifraude durante outros hacks de monetização DeFi que ocorreram no ano passado.

Um artigo de pesquisa publicado na ACM Web Conference 2026 demonstrou que os mixers de criptomoedas sancionados continuam a fornecer anonimato para fundos lavados, apesar da crescente pressão dos reguladores governamentais para que parem de fazer isso.

A CertiK também afirmou em um relatório de pesquisa que o uso da Tornado Cash mudou desde que as sanções foram impostas pelo governo dos EUA. No entanto, o protocolo é continuamente usado por hackers e criminosos da mesma maneira que indivíduos que respeitam a lei e valorizam sua privacidade o usam, tornando difícil para as autoridades policiais e organizações de combate à lavagem de dinheiro identificar atividades criminosas que ocorrem dentro da infraestrutura de privacidade descentralizada.

O que a Hinkal faz

A Hinkal se posiciona como uma camada de privacidade de nível institucional para transações on-chain. O protocolo permite que os usuários criem endereços protegidos e executem swaps, transferências e pagamentos sem revelar os detalhes do saldo da carteira ou com quem estão negociando, em uma blockchain pública. O protocolo funciona na Ethereum, Arbitrum, Base, Polygon e OP Mainnet.

O protocolo levantou $5,5 milhões por meio de rodadas de financiamento semente e estratégico dos seguintes investidores: Draper Associates, Quantstamp e NGC Ventures, de acordo com a DefiLlama. A Hinkal anunciou no dia anterior ao hack que havia estabelecido uma parceria com a Turnkey, uma provedora de infraestrutura de carteiras, para oferecer recursos de privacidade aos usuários da Turnkey.

Exploração elimina quase todo o TVL da Hinkal

Comparado a outros ataques DeFi que vimos nas notícias, este ataque resultou em uma quantidade relativamente pequena de fundos roubados ($820.000). No entanto, quando comparado ao valor total do protocolo ($829.000), a perda de uma parte tão grande do valor total do protocolo significa que os usuários essencialmente perderam seus depósitos.

Além disso, este tipo de ataque em um protocolo DeFi focado na privacidade de seus usuários levanta sérias questões sobre quão seguros esses protocolos DeFi são ao implementar medidas de segurança para seus contratos inteligentes que processam transações confidenciais para seus clientes.

Os principais concorrentes da Hinkal em TVL incluem Tornado Cash ($440 milhões), Railgun ($77,5 milhões) e Privacy Pools ($7,8 milhões), segundo a DefiLlama. Em seu TVL pré-exploração, a Hinkal estava perto do final do ranking de protocolos de privacidade.

Até a publicação, a Hinkal não havia publicado nenhuma resposta pública à exploração em sua conta oficial do X ou em seu site.

 

 

Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.

Perguntas Frequentes

O que é o Hinkal e o que foi roubado?

O Hinkal é um protocolo de privacidade que permite aos usuários realizar transações confidenciais on-chain na Ethereum e em outras quatro redes. Um atacante drenou aproximadamente US$ 820.000 em USDC dos seus contratos inteligentes em 3 de julho de 2026.

Como o atacante lavou os fundos roubados?

De acordo com a CertiK e a PeckShield, o atacante trocou os USDC roubados por ETH, depositou 410 ETH (cerca de US$ 700.000) no Tornado Cash e fez ponte de mais 44,67 ETH da Ethereum para Bitcoin via Thorchain.

Quanto dos fundos do Hinkal foi afetado?

Hinkal detinha aproximadamente US$ 829.000 em valor total bloqueado no momento da exploração, segundo a DefiLlama, o que significa que o ataque drenou quase toda a base de ativos do protocolo.

Compartilhe este artigo

Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Micah Abiodun

Micah Abiodun

Micah Abiodun faz bom uso de sua especialização em Engenharia e Gestão Ambiental (MSc) na Universidade de Tecnologia de Tallinn (TalTech) para refinar notícias sobre previsão de preços e conteúdo no Cryptopolitan. Agora em seu 7º ano no espaço de mídia cripto, ele cobre principais criptomoedas, altcoins, DeFi, stablecoins, tendências macroeconômicas e tecnologias emergentes.

MAIS … NOTÍCIAS