隐私型 DeFi 协议 Hinkal 遭遇安全事件,损失金额接近82 万美元。这起攻击最早由 CertiK 发现,安全研究员 Specter 披露后,PeckShieldAlert 也确认了相关链上转移路径。
Hinkal 运行在 Ethereum、Solana 和 Tron 上,主打面向稳定币的保密交易层。项目希望让机构和注重隐私的用户在转账时不暴露钱包历史,而这次漏洞恰好出现在其核心流程里,冲击不小。
攻击路径指向“无证明存款”
CertiK 在预警中提到,涉事地址为0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20。该地址先执行了所谓的“Proofless Deposit”,随后又对 Hinkal 合约发起多次“Transact”调用。
按公开信息,攻击者绕过了一道本应拦截无证明存款的验证步骤。缺口一旦打开,后续操作就被重复利用,最终提走了接近80 万 USDC。这也说明,哪怕协议强调隐私能力,智能合约最基础的逻辑校验一旦失效,风险仍会迅速放大。
被盗资金流向:先混币,再跨链
PeckShield 的追踪显示,被盗资金转移后并未停留在原地址。其中410 ETH、价值约70 万美元,已被转入 Tornado Cash。对于链上攻击事件来说,这是常见的资金处理方式,目的是切断后续追踪线索。
除混币外,另有约44.7 ETH通过 Thorchain 跨链转向比特币网络,最终流入地址bc1qr2sf...zn3w。从 Ethereum 转到 Bitcoin,被视为攻击者常见的洗钱路径之一,因为资金离开原本最受关注的链后,追踪难度往往会上升。整套动作非常清晰:先混币,后跨链。
隐私协议的卖点,没法替代合约审计
Hinkal 近来在隐私交易场景里获得了不少关注,尤其是稳定币相关用例。也正因如此,这次事件传播很快:一个以保密交易为卖点的协议,最终却因存款验证缺陷失守,反差明显。
公开材料还提到,这起事件再次暴露出一个老问题:协议上线前做过审计,并不等于上线后可以放松检查。对于持有资金的用户来说,关注项目是否持续复查合约、是否能尽快发现异常,比单次审计报告更关键。至于 Hinkal 是否能够追回部分资金、以及何时完成漏洞修复,目前公开信息尚未给出答案。

