Hinkal 隐私协议遭利用,82 万美元被盗资金通过 Tornado Cash 转移

- 2026年7月3日,一名攻击者利用DeFi隐私协议Hinkal,盗取了约82万美元的USDC,几乎清空了该协议的全部锁定价值。
- 被盗资金被转换为ETH,并通过Tornado Cash和Thorchain进行洗钱。
- 此次事件在隐私型DeFi领域面临监管压力和持续漏洞风险之际,再次引发了人们对智能合约安全性的担忧。
2026 年 7 月 3 日,攻击者从链上隐私协议 Hinkal 中盗取了约 83 万美元的 USDC,并在漏洞利用发生后数小时内利用混币和桥接服务转移了被盗的加密货币。
此次泄露事件加剧了 DeFi 隐私基础设施面临的困境。根据 DeFiLlama 的数据,在攻击发生时,Hinkal 在五个区块链上的总锁定价值(TVL)仅为 82.9 万美元,因此协议拥有的几乎所有资产都被盗走。
攻击者通过无证明存款漏洞清空 Hinkal
此次攻击由区块链安全公司 CertiK 发现。调查发现,黑客使用的是外部拥有账户,地址为 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20,并在对 Hinkal 的一个智能合约执行 CertiK 所称的“无证明存款”后,执行了一系列“Transact”调用。CertiK 在 X 平台上报告称,黑客从 Hinkal 中盗取了超过 80 万美元。
我们检测到涉及 @hinkal_protocol 的可疑交易。EOA 0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20 在“Proofless Deposit”之后进行了多次“Transact”交易,从而清空了 Hinkal 合约中约 80 万美元的 USDC。请保持警惕!
PeckShield 表示,根据链上调查员 Specter 的分析,Hinkal 实际损失的加密货币金额约为 82 万美元。
黑客迅速行动以掩盖其犯罪行为。CertiK 的后续分析显示,黑客能够将被盗的 USDC 转换为以太坊(ETH)。
黑客将 410 枚 ETH(价值约 70 万美元)存入 Tornado Cash,这是众所周知的以太坊混币器,目前受到美国政府制裁;另有 44.67 枚 ETH 通过 Thorchain 从以太坊区块链反向桥接至比特币区块链,最终到达以 bc1qr2sf 开头的比特币地址,据 PeckShield 称。
使用 Tornado Cash 和跨链桥将 USDC 转换为比特币的模式,是反欺诈组织在过去一年观察到的其他 DeFi 货币化黑客攻击中常见的洗钱手法。
在 2026 年 ACM 网络会议上发表的一篇研究文章表明,尽管政府监管机构加大压力要求停止此类行为,但受制裁的加密货币混币器仍继续为洗钱资金提供匿名性。
CertiK 也在一份研究报告中指出,自美国政府实施制裁以来,Tornado Cash 的使用情况发生了变化。然而,该协议仍被黑客和犯罪分子以与重视隐私的守法人士相同的方式使用,这使得执法机构和反洗钱组织难以识别去中心化隐私基础设施内发生的犯罪活动。
Hinkal 是做什么的
Hinkal 将自己定位为链上交易的企业级隐私层。该协议允许用户创建屏蔽地址,并在公共区块链上执行交换、转账和支付,而无需透露钱包余额细节或交易对手身份。该协议在以太坊、Arbitrum、Base、Polygon 和 OP Mainnet 上运行。
根据 DefiLlama 的数据,该协议通过种子轮和战略融资轮从 Draper Associates、Quantstamp 和 NGC Ventures 等投资者处筹集了 550 万美元。Hinkal 在黑客攻击前一天宣布,他们与钱包基础设施提供商 Turnkey 建立了合作伙伴关系,为 Turnkey 用户提供隐私功能。
漏洞利用几乎清除了 Hinkal 的所有 TVL
与我们在新闻中看到的其他 DeFi 类型攻击相比,此次攻击被盗资金相对较少(82 万美元)。然而,与协议整体价值(82.9 万美元)相比,损失如此大比例的协议总价值意味着用户实际上损失了他们的存款。
此外,这种针对专注于用户隐私的 DeFi 协议的攻击引发了严重的问题:这些 DeFi 协议在处理客户机密交易的智能合约方面,其安全措施究竟有多安全?
根据 DefiLlama 的数据,Hinkal 按 TVL 计算的最接近竞争对手包括 Tornado Cash(4.4 亿美元)、Railgun(7750 万美元)和 Privacy Pools(780 万美元)。在漏洞利用前的 TVL 水平下,Hinkal 在隐私协议排名中处于底部。
截至发稿时,Hinkal 尚未在其官方 X 账号或网站上发布针对此次漏洞利用的公开回应。
不要只是阅读加密货币新闻,要真正理解它。订阅我们的通讯。 免费。
常见问题
什么是Hinkal?被盗了什么?
Hinkal是一个隐私协议,允许用户在以太坊及其他四个网络上进行链上机密交易。2026年7月3日,一名攻击者从其智能合约中盗取了约82万美元的USDC。
攻击者如何洗白被盗资金?
据CertiK和PeckShield称,攻击者将被盗的USDC兑换为ETH,向Tornado Cash存入了410 ETH(约70万美元),并通过Thorchain从以太坊桥接了另外44.67 ETH至比特币网络。
有多少Hinkal的资金受到影响?
根据 DefiLlama 的数据,Hinkal 在遭受攻击时锁定的总价值约为 829,000 美元,这意味着攻击者几乎抽干了该协议的全部资产。
免责声明。 所提供的信息不构成交易建议。Cryptopolitan.com 对基于本页信息进行的任何投资不承担任何责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

Micah Abiodun
Micah Abiodun 充分利用其在塔林理工大学(TalTech)获得的环境工程与管理硕士(MSc)学位,为 Cryptopolitan 打磨内容并撰写价格预测新闻。如今他已在加密媒体领域深耕第 7 个年头,专注于报道主流加密货币、山寨币、DeFi、稳定币、宏观趋势及新兴技术。
















