Drain du protocole de confidentialité Hinkal
Un attaquant a drainé environ 820 000 dollars en USDC de Hinkal — presque toute sa TVL multi-chaînes — via des dépôts 'proofless' non vérifiés, puis les a blanchis via Tornado Cash et THORChain.
- Date
- Victime
- Hinkal
- Statut
- Fonds dérobés
Le 3 juillet 2026, Hinkal — un protocole de confidentialité on-chain pour des transferts confidentiels de stablecoins — a été drainé d'environ 820 000 dollars en USDC, soit la quasi-totalité de sa valeur totale verrouillée, les gains étant blanchis via Tornado Cash et THORChain dans les heures qui ont suivi l'exploit.
Ce qui s'est passé
Hinkal propose des transactions blindées et confidentielles sur cinq réseaux EVM — Ethereum, Arbitrum, Base, Polygon et Optimism. Le 3 juillet, un attaquant a extrait environ 820 000 USDC des contrats de Hinkal — la quasi-totalité des quelque 829 000 dollars de valeur totale verrouillée que le protocole détenait sur ces chaînes, selon DefiLlama. Les sociétés de sécurité CertiK et PeckShield ont signalé le drain on-chain. Dans une divulgation initiale, Hinkal a attribué l'attaque à la manipulation de sa fonction prooflessDeposit(), suivie d'une série d'appels transact() au contrat principal sur Ethereum — une séquence qui a contourné les contrôles de vérification des preuves au cœur de la conception de confidentialité du protocole. La taille uniforme et le rythme resserré évoquent une boucle scriptée qui a retiré à plusieurs reprises contre un seul dépôt dont le contrat n'a pas vérifié la validité. L'équipe a précisé qu'il s'agit d'une conclusion préliminaire et qu'une analyse technique complète est encore en cours de vérification avec des spécialistes de sécurité indépendants. Ce qui est documenté, c'est la trace de l'argent — l'attaquant a échangé les USDC volés contre de l'ETH, déposé 410 ETH (environ 700 000 dollars) dans Tornado Cash et transféré 44,67 ETH supplémentaires d'Ethereum vers Bitcoin via THORChain.
Conséquences
Le blanchiment a suivi un manuel d'obfuscation standard : consolider en ETH, brouiller la piste via un mixeur, puis transférer le reste en cross-chain vers Bitcoin. À la publication, aucun fonds n'avait été récupéré et aucun attaquant n'avait été identifié, et bien que Hinkal ait divulgué une cause racine préliminaire — une faille de dépôt non vérifié dans son traitement des preuves —, aucune analyse technique complète n'avait encore été diffusée. L'incident est donc consigné comme une perte découlant d'un échec de vérification des preuves au niveau du contrat, dans l'attente de l'analyse auditée qui confirmerait exactement comment le contrôle a été contourné.
Pourquoi c'est important
Il y a une ironie mordante à voir un protocole de confidentialité drainé, puis son butin blanchi par des rails de confidentialité — la même infrastructure de mixage sur laquelle les utilisateurs de Hinkal comptaient pour une confidentialité légitime est devenue la voie d'évasion de l'attaquant. L'effacement de la quasi-totalité de la TVL reflète le risque existentiel que courent d'autres projets axés sur la confidentialité comme Secret Network, et la route Tornado Cash puis cross-chain vers Bitcoin est le même schéma de blanchiment observé après des vols plus importants comme KelpDAO. Pour un protocole faiblement capitalisé, un seul drain réussi n'est pas une éraflure : c'est pratiquement tout le trésor, et sans analyse publiée, la leçon plus large reste verrouillée jusqu'à ce que la cause soit confirmée.
Sources & preuves on-chain
- [01]cryptopolitan.comhttps://www.cryptopolitan.com/hinkal-privacy-protocol-exploited-for-820000-as-attacker-funnels-stolen-funds-through-tornado-cash/
- [02]cryptoadventure.comhttps://cryptoadventure.com/hinkal-reported-exploited-for-820k-as-funds-move-to-tornado-cash-and-bitcoin/
- [03]cryptotimes.iohttps://www.cryptotimes.io/2026/07/03/hinkal-protocol-reveals-initial-cause-behind-820k-ethereum-exploit/
- [04]ambcrypto.comhttps://ambcrypto.com/how-hinkal-protocols-smart-contract-flaw-sparked-820k-usdc-exploit/