Hinkal协议遭攻击损失82万美元,410枚ETH转入Tornado Cash

Hinkal协议遭攻击损失82万美元,410枚ETH转入Tornado Cash

N
News Editor 01
2026-07-23 21:55:16
隐私型DeFi协议Hinkal遭遇约82万美元攻击。攻击者利用“无证明存款”绕过验证,提走近80万USDC,并将410枚ETH转入Tornado Cash,另有44.7枚ETH经Thorchain跨链至比特币地址。
HinkalDeFi安全Tornado CashThorchain链上攻击

隐私型 DeFi 协议 Hinkal 遭遇安全事件,损失金额接近82 万美元。这起攻击最早由 CertiK 发现,安全研究员 Specter 披露后,PeckShieldAlert 也确认了相关链上转移路径。

Hinkal 运行在 Ethereum、Solana 和 Tron 上,主打面向稳定币的保密交易层。项目希望让机构和注重隐私的用户在转账时不暴露钱包历史,而这次漏洞恰好出现在其核心流程里,冲击不小。

攻击路径指向“无证明存款”

CertiK 在预警中提到,涉事地址为0xbB3f01a1b1C68F3DEB36C55342b5F5706c32fc20。该地址先执行了所谓的“Proofless Deposit”,随后又对 Hinkal 合约发起多次“Transact”调用。

按公开信息,攻击者绕过了一道本应拦截无证明存款的验证步骤。缺口一旦打开,后续操作就被重复利用,最终提走了接近80 万 USDC。这也说明,哪怕协议强调隐私能力,智能合约最基础的逻辑校验一旦失效,风险仍会迅速放大。

被盗资金流向:先混币,再跨链

PeckShield 的追踪显示,被盗资金转移后并未停留在原地址。其中410 ETH、价值约70 万美元,已被转入 Tornado Cash。对于链上攻击事件来说,这是常见的资金处理方式,目的是切断后续追踪线索。

除混币外,另有约44.7 ETH通过 Thorchain 跨链转向比特币网络,最终流入地址bc1qr2sf...zn3w。从 Ethereum 转到 Bitcoin,被视为攻击者常见的洗钱路径之一,因为资金离开原本最受关注的链后,追踪难度往往会上升。整套动作非常清晰:先混币,后跨链。

隐私协议的卖点,没法替代合约审计

Hinkal 近来在隐私交易场景里获得了不少关注,尤其是稳定币相关用例。也正因如此,这次事件传播很快:一个以保密交易为卖点的协议,最终却因存款验证缺陷失守,反差明显。

公开材料还提到,这起事件再次暴露出一个老问题:协议上线前做过审计,并不等于上线后可以放松检查。对于持有资金的用户来说,关注项目是否持续复查合约、是否能尽快发现异常,比单次审计报告更关键。至于 Hinkal 是否能够追回部分资金、以及何时完成漏洞修复,目前公开信息尚未给出答案。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。