ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Протокол конфиденциальности Hinkal взломан на сумму 820 000 долларов США: злоумышленник выводит украденные средства через Tornado Cash

АвторМика АбийоунМика Абийоун 3 мин. чтения
  • 3 июля 2026 года злоумышленник эксплуатировал Hinkal, протокол конфиденциальности в сфере DeFi, похитив около 820 000 долларов США в USDC и выведя почти все средства из общего заблокированного объема (TVL) протокола.
  • Украденные средства были конвертированы в ETH и отмыты через Tornado Cash и Thorchain.
  • Инцидент вновь вызывает обеспокоенность по поводу безопасности смарт-контрактов в DeFi, ориентированном на конфиденциальность, особенно на фоне регуляторного давления и устойчивого риска эксплуатации уязвимостей в секторе.

3 июля 2026 года злоумышленники украли около 830 000 долларов США в USDC у протокола конфиденциальности в блокчейне Hinkal и использовали услуги микширования и мостов для перевода украденной криптовалюты в течение нескольких часов после эксплуатации уязвимости.

Взлом усугубляет и без того сложный период для инфраструктуры конфиденциальности в DeFi. Согласно данным DeFiLlama, на момент атаки общий заблокированный объем (TVL) Hinkal составлял всего 829 000 долларов США на пяти блокчейнах, поэтому почти все активы, принадлежавшие протоколу, были выведены.

Злоумышленник вывел средства из Hinkal через уязвимость в механизме бездоказательного депозита

Взлом был обнаружен компанией по безопасности блокчейна CertiK. Выяснилось, что хакер использовал внешний управляемый аккаунт с адресом 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 и выполнял ряд транзакций «Transact» после осуществления того, что CertiK назвала «бездоказательным депозитом» в один из смарт-контрактов Hinkal. CertiK сообщила в X, что хакеру удалось вывести из Hinkal более 800 000 долларов США.

Мы обнаружили подозрительные транзакции, связанные с @hinkal_protocol. Внешний управляемый аккаунт (EOA) 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 выполнил несколько транзакций «Transact» после «Proofless Deposit», чтобы вывести из контракта Hinkal около 800 000 долларов США в USDC. Будьте бдительны!

PeckShield заявила, что фактическая сумма потерянных криптовалют Hinkal составила около 820 000 долларов США, согласно анализу Specter, специалиста по расследованию в блокчейне.

Хакер действовал быстро, чтобы скрыть преступную деятельность. Дополнительный анализ CertiK показал, что хакеру удалось конвертировать украденные USDC в Ethereum (ETH).

Хакер перевел 410 ETH (примерно 700 000 долларов США) в Tornado Cash, известный миксер Ethereum, находящийся под санкциями правительства США, а 44,67 ETH были переведены из блокчейна Ethereum в блокчейн Bitcoin через Thorchain, в конечном итоге попав на адрес Bitcoin, начинающийся с bc1qr2sf, согласно данным PeckShield.

Использование Tornado Cash и кросс-чейн мостов для конвертации USDC в Bitcoin является схемой отмывания денег, которую организации по борьбе с мошенничеством наблюдали во время других взломов монетизации DeFi, произошедших за последний год.

Исследовательская статья, опубликованная на конференции ACM Web Conference 2026, продемонстрировала, что находящиеся под санкциями криптовалютные миксеры продолжают обеспечивать анонимность для отмываемых средств, несмотря на растущее давление со стороны государственных регуляторов с целью прекращения этой деятельности.

CertiK также заявила в исследовательском отчете, что использование Tornado Cash изменилось после введения санкций со стороны правительства США. Однако протокол продолжает использоваться хакерами и преступниками тем же образом, каким им пользуются законопослушные граждане, ценящие свою конфиденциальность, что затрудняет правоохранительным органам и организациям по борьбе с отмыванием денег выявление преступной деятельности, происходящей внутри децентрализованной инфраструктуры конфиденциальности.

Что делает Hinkal

Hinkal позиционирует себя как приватный уровень институционального качества для транзакций в блокчейне. Протокол позволяет пользователям создавать защищенные адреса и выполнять обмены, переводы и платежи, не раскрывая детали баланса кошелька или контрагентов по сделкам в публичном блокчейне. Протокол работает в сетях Ethereum, Arbitrum, Base, Polygon и OP Mainnet.

Согласно данным DeFiLlama, протокол привлек 5,5 миллиона долларов США на раундах seed и стратегического инвестирования от следующих инвесторов: Draper Associates, Quantstamp и NGC Ventures. Накануне взлома Hinkal объявил о партнерстве с Turnkey, поставщиком инфраструктуры для кошельков, чтобы предложить пользователям Turnkey функции конфиденциальности.

Эксплойт уничтожил почти весь TVL Hinkal

По сравнению с другими атаками на DeFi, о которых сообщалось в новостях, эта атака привела к относительно небольшой сумме украденных средств (820 000 долларов США). Однако, если сравнивать с общей стоимостью протокола (829 000 долларов США), потеря такой значительной доли общей стоимости протокола означает, что пользователи фактически потеряли свои депозиты.

Кроме того, этот тип атаки на протокол DeFi, ориентированный на конфиденциальность пользователей, вызывает серьезные вопросы о том, насколько безопасны эти протоколы DeFi с точки зрения внедрения мер безопасности для своих смарт-контрактов, обрабатывающих конфиденциальные транзакции для клиентов.

Среди ближайших конкурентов Hinkal по объему TVL, согласно данным DeFiLlama, находятся Tornado Cash (440 миллионов долларов США), Railgun (77,5 миллиона долларов США) и Privacy Pools (7,8 миллиона долларов США). До взлома Hinkal занимал одно из последних мест в рейтинге протоколов конфиденциальности.

На момент публикации Hinkal не опубликовал официального ответа на эксплуатацию уязвимости в своем официальном аккаунте X или на веб-сайте.

 

 

Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.

Часто задаваемые вопросы

Что такое Hinkal и что было украдено?

Hinkal — это протокол конфиденциальности, позволяющий пользователям совершать конфиденциальные транзакции в блокчейне через Ethereum и четыре другие сети. 3 июля 2026 года злоумышленник вывел около 820 000 долларов США в USDC из смарт-контрактов протокола.

Как злоумышленник отмыл украденные средства?

По данным CertiK и PeckShield, злоумышленник обменял украденные USDC на ETH, внес 410 ETH (около 700 000 долларов США) в Tornado Cash и перевел еще 44,67 ETH из Ethereum в Bitcoin через Thorchain.

Какая часть средств Hinkal пострадала?

Согласно данным DefiLlama, общий заблокированный объем (TVL) Hinkal на момент взлома составлял около 829 000 долларов США, что означает, что атака привела к выводу практически всего актива протокола.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Мика Абийоун

Мика Абийоун

Мика Абьодун успешно применяет свои знания в области экологического инжиниринга и управления (MSc), полученные в Технологическом университете Таллинна (TalTech), для создания качественного контента и новостей о прогнозах цен в Cryptopolitan. Находясь в крипто-медиа сфере уже 7 лет, он освещает основные криптовалюты, альткоины, DeFi, стейблкоины, макроэкономические тренды и новые технологии.

ЕЩЁ … НОВОСТИ