Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 313RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 304Smart-Contract-Bug

Drain des Privacy-Protokolls Hinkal

Ein Angreifer entwendete Hinkal rund 820.000 USD in USDC — nahezu die gesamte chainübergreifende TVL — über ungeprüfte 'proofless'-Einzahlungen und wusch die Beute über Tornado Cash und THORChain.

Datum
Opfer
Hinkal
Status
Mittel entwendet

Am 3. Juli 2026 wurde Hinkal — ein On-Chain-Privacy-Protokoll für vertrauliche Stablecoin-Überweisungen — um etwa 820.000 US-Dollar in USDC erleichtert, nahezu seine gesamte Total Value Locked, wobei die Erlöse innerhalb weniger Stunden über Tornado Cash und THORChain gewaschen wurden.

Was geschah

Hinkal bietet abgeschirmte, vertrauliche Transaktionen über fünf EVM-Netzwerke — Ethereum, Arbitrum, Base, Polygon und Optimism. Am 3. Juli entzog ein Angreifer den Verträgen von Hinkal rund 820.000 USDC — nahezu die gesamte, laut DefiLlama etwa 829.000 US-Dollar betragende Total Value Locked, die das Protokoll über diese Chains hielt. Die Sicherheitsfirmen CertiK und PeckShield meldeten den Abfluss on-chain. In einer ersten Offenlegung führte Hinkal den Angriff auf die Manipulation seiner prooflessDeposit()-Funktion zurück, gefolgt von einer Reihe von transact()-Aufrufen am Kernvertrag auf Ethereum — eine Abfolge, die die für das Privacy-Design zentralen Proof-Verifizierungsprüfungen umging. Die einheitliche Größe und das gedrängte Timing deuten auf eine skriptgesteuerte Schleife hin, die wiederholt gegen eine einzige Einzahlung abhob, deren Gültigkeit der Vertrag nicht prüfte. Das Team betonte, dies sei ein vorläufiger Befund und eine vollständige technische Aufarbeitung werde noch mit unabhängigen Sicherheitsspezialisten verifiziert. Dokumentiert ist die Geldspur — der Angreifer tauschte die gestohlenen USDC in ETH, legte 410 ETH (rund 700.000 US-Dollar) in Tornado Cash ein und überbrückte weitere 44,67 ETH von Ethereum nach Bitcoin über THORChain.

Folgen

Die Geldwäsche folgte einem Standard-Verschleierungsmuster: Konsolidierung in ETH, Verwischen der Spur über einen Mixer und anschließendes Cross-Chain-Transferieren des Rests nach Bitcoin. Zum Zeitpunkt der Veröffentlichung waren keine Mittel zurückgeholt und kein Angreifer identifiziert, und obwohl Hinkal eine vorläufige Grundursache offengelegt hatte — einen Fehler bei ungeprüften Einzahlungen in der Proof-Verarbeitung —, war keine vollständige technische Aufarbeitung veröffentlicht worden. Der Vorfall wird daher als Verlust erfasst, der auf ein Versagen der Proof-Verifizierung auf Vertragsebene zurückgeht, in Erwartung der geprüften Analyse, die bestätigen würde, wie genau die Prüfung umgangen wurde.

Warum es wichtig ist

Es liegt eine bittere Ironie darin, dass ein Privacy-Protokoll geleert und die Beute anschließend über Privacy-Schienen gewaschen wird — dieselbe Mixer-Infrastruktur, auf die Hinkals Nutzer für legitime Vertraulichkeit setzten, wurde zum Fluchtweg des Angreifers. Die nahezu vollständige TVL-Löschung spiegelt das existenzielle Risiko wider, dem andere auf Vertraulichkeit ausgerichtete Projekte wie Secret Network ausgesetzt sind, und die Route über Tornado Cash und cross-chain nach Bitcoin ist dasselbe Geldwäschemuster, das nach größeren Diebstählen wie KelpDAO zu beobachten war. Für ein dünn kapitalisiertes Protokoll ist ein einziger erfolgreicher Drain keine Delle — er ist praktisch die gesamte Schatzkammer, und ohne veröffentlichte Aufarbeitung bleibt die umfassendere Lehre verschlossen, bis die Ursache bestätigt ist.

Quellen & On-Chain-Belege

  1. [01]cryptopolitan.comhttps://www.cryptopolitan.com/hinkal-privacy-protocol-exploited-for-820000-as-attacker-funnels-stolen-funds-through-tornado-cash/
  2. [02]cryptoadventure.comhttps://cryptoadventure.com/hinkal-reported-exploited-for-820k-as-funds-move-to-tornado-cash-and-bitcoin/
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/07/03/hinkal-protocol-reveals-initial-cause-behind-820k-ethereum-exploit/
  4. [04]ambcrypto.comhttps://ambcrypto.com/how-hinkal-protocols-smart-contract-flaw-sparked-820k-usdc-exploit/

Verwandte Einträge