Saltar al contenido
Est. MMXXVIVol. VI · № 313RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 304Fallo de smart contract

Drenaje del protocolo de privacidad Hinkal

Un atacante drenó 820.000 dólares en USDC del protocolo Hinkal —casi todo su TVL multicadena— mediante depósitos 'proofless' no verificados, y luego lo lavó vía Tornado Cash y THORChain.

Fecha
Víctima
Hinkal
Estado
Fondos robados

El 3 de julio de 2026, Hinkal —un protocolo de privacidad on-chain para transferencias confidenciales de stablecoins— fue drenado de aproximadamente 820.000 dólares en USDC, casi todo su valor total bloqueado, y las ganancias se lavaron a través de Tornado Cash y THORChain en cuestión de horas tras el exploit.

Qué ocurrió

Hinkal ofrece transacciones blindadas y confidenciales en cinco redes EVM: Ethereum, Arbitrum, Base, Polygon y Optimism. El 3 de julio, un atacante extrajo unos 820.000 USDC de los contratos de Hinkal —casi la totalidad de los aproximadamente 829.000 dólares de valor total bloqueado que el protocolo mantenía en esas cadenas, según DefiLlama—. Las firmas de seguridad CertiK y PeckShield señalaron el drenaje on-chain. En una divulgación inicial, Hinkal atribuyó el ataque a la manipulación de su función prooflessDeposit() seguida de una serie de llamadas transact() al contrato principal en Ethereum — una secuencia que eludió las comprobaciones de verificación de pruebas centrales para el diseño de privacidad del protocolo. El tamaño uniforme y el ritmo comprimido apuntan a un bucle automatizado que retiró repetidamente contra un único depósito cuya validez el contrato no verificó. El equipo advirtió que se trata de un hallazgo preliminar y que un análisis técnico completo aún se está verificando con especialistas de seguridad independientes. Lo que sí está documentado es el rastro del dinero: el atacante cambió los USDC robados por ETH, depositó 410 ETH (unos 700.000 dólares) en Tornado Cash y transfirió otros 44,67 ETH de Ethereum a Bitcoin mediante THORChain.

Consecuencias

El lavado siguió un manual de ofuscación estándar: consolidar en ETH, romper el rastro con un mezclador y luego mover el resto entre cadenas hacia Bitcoin. En el momento de la publicación, no se había recuperado ningún fondo ni se había identificado a ningún atacante, y aunque Hinkal había divulgado una causa raíz preliminar —un fallo de depósito no verificado en su gestión de pruebas—, no se había publicado ningún análisis técnico completo. Por ello, el incidente se registra como una pérdida derivada de un fallo de verificación de pruebas a nivel de contrato, a la espera del desglose auditado que confirme exactamente cómo se eludió la comprobación.

Por qué importa

Hay una ironía punzante en que un protocolo de privacidad sea drenado y su botín luego lavado por rieles de privacidad: la misma infraestructura de mezcla en la que confiaban los usuarios de Hinkal para su confidencialidad legítima se convirtió en la vía de escape del atacante. El barrido de casi todo el TVL refleja el riesgo existencial que enfrentan otros proyectos centrados en la confidencialidad como Secret Network, y la ruta de Tornado Cash más el puente cross-chain hacia Bitcoin es el mismo patrón de lavado visto tras robos mayores como KelpDAO. Para un protocolo con poco capital, un solo drenaje exitoso no es una abolladura: es prácticamente todo el tesoro, y sin un análisis publicado, la lección más amplia permanece bloqueada hasta que se confirme la causa.

Fuentes y evidencia on-chain

  1. [01]cryptopolitan.comhttps://www.cryptopolitan.com/hinkal-privacy-protocol-exploited-for-820000-as-attacker-funnels-stolen-funds-through-tornado-cash/
  2. [02]cryptoadventure.comhttps://cryptoadventure.com/hinkal-reported-exploited-for-820k-as-funds-move-to-tornado-cash-and-bitcoin/
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/07/03/hinkal-protocol-reveals-initial-cause-behind-820k-ethereum-exploit/
  4. [04]ambcrypto.comhttps://ambcrypto.com/how-hinkal-protocols-smart-contract-flaw-sparked-820k-usdc-exploit/

Registros relacionados