Как уязвимость смарт-контракта Hinkal Protocol привела к хищению 820 тысяч долларов в USDC

ambcryptoОпубликовано 2026-07-04Обновлено 2026-07-04

Введение

Эксплойт в протоколе конфиденциальности стабильных монет Hinkal привел к потере 820 000 долларов США в USDC из-за уязвимости в смарт-контракте. Злоумышленник, манипулируя функцией `prooflessDeposit()` и выполняя серию вызовов `transact()`, смог извлечь средства, которые не должны были быть доступны. Инцидент указывает на ошибку в реализации кода, характерную для рисков DeFi, и подчеркивает, как такие уязвимости ведут к значительным финансовым потерям. В 2026 году наблюдается рост числа подобных атак, включая эксплойт MEV-бота на 7,5 млн долларов и манипуляцию с flash loan в Edel Finance на 403 000 долларов. За последние полгода зафиксировано 207 взломов, хотя общий ущерб (948,13 млн долларов) снизился по сравнению с первой половиной 2025 года (2,3 млрд долларов).

Снова день, снова эксплойт.

В сети появилась информация о возможном взломе протокола конфиденциальности для стейблкоинов Hinkal. Похоже, предполагаемая атака была вызвана уязвимостью в одном из его смарт-контрактов.

Сообщается, что эта уязвимость позволила злоумышленнику вывести из системы около 820 000 долларов в USDC.

Первые отчеты предполагают, что злоумышленник извлек средства, которые не должны были быть доступны. Атакующий смог сделать это, манипулируя функцией Hinkal prooflessDeposit(), а затем совершив серию вызовов transact().

Источник: GoPlus Security/X

Методика проведения атаки

Хотя точный технический дефект остается неизвестным, характер атаки позволяет предположить, что протокол мог не проверять депозиты или не верифицировать криптографические доказательства, лежащие в основе архитектуры конфиденциальности Hinkal.

Возможно, это позволило злоумышленнику повторно вызывать transact() и выводить USDC, хранящиеся в смарт-контракте. В результате ошибка в коде привела к реальным финансовым потерям.

Тем не менее, предполагаемая уязвимость Hinkal указывает на проблему в коде смарт-контракта, что является одной из самых серьезных и постоянных угроз в децентрализованных финансах (DeFi). Хотя инцидент не свидетельствует о фундаментальном недостатке DeFi как такового, он показывает, как ошибки в реализации могут привести к значительным финансовым потерям.

Рост числа эксплойтов в 2026 году

Это происходит на фоне других недавних атак. 20 июня был взломан MEV-бот Jaredfromsubway.eth (Maximal Extractable Value), что привело к потере 7,5 миллионов долларов.

В другом случае хакер использовал flash loan (мгновенный заем) для манипуляции обменным курсом wrapped xStocks, что привело к хищению примерно 403 000 долларов у Edel Finance.

В целом очевидно, что количество мошеннических схем значительно выросло в 2026 году. Фактически, по данным TRM Labs, за последние шесть месяцев было совершено 207 различных взломов.

Тем не менее, несмотря на рост инцидентов, данные DeFiLlama показывают, что общие потери составили 948,13 миллиона долларов, что менее чем вдвое меньше 2,3 миллиарда долларов, похищенных в первой половине 2025 года.

Источник: DeFiLlama

Итог

  • Эксплойт протокола конфиденциальности для стейблкоинов Hinkal привел к хищению 820 000 долларов в USDC.
  • Злоумышленник злоупотребил функцией prooflessDeposit() протокола Hinkal, а затем совершил серию вызовов transact() для проведения этой атаки.

Связанные с этим вопросы

QЧто привело к эксплойту протокола Hinkal и какой ущерб был причинен?

AЭксплойт был вызван уязвимостью в смарт-контракте протокола Hinkal, которая позволила злоумышленнику вывести около 820 000 долларов США в USDC из системы.

QКак злоумышленник технически осуществил атаку на Hinkal?

AАтакующий использовал функцию `prooflessDeposit()`, а затем совершил серию вызовов функции `transact()`, что позволило ему вывести средства, которые не должны были быть доступны.

QЧто, согласно статье, могло быть основной причиной уязвимости в смарт-контракте Hinkal?

AПредполагается, что протокол, возможно, не проверял депозиты или криптографические доказательства, лежащие в основе его архитектуры конфиденциальности, что и создало уязвимость.

QКакие еще значительные эксплойты упоминаются в статье, произошедшие в 2026 году?

AВ статье упоминаются эксплойт MEV-бота Jaredfromsubway.eth с ущербом в 7,5 млн долларов и атака на Edel Finance с использованием флеш-займа, в результате которой было похищено около 403 000 долларов.

QКак, согласно данным DeFiLlama, изменился общий объем убытков от эксплойтов в первой половине 2026 года по сравнению с аналогичным периодом 2025 года?

AПо данным DeFiLlama, общие убытки от эксплойтов в первой половине 2026 года составили 948,13 млн долларов, что более чем в два раза меньше, чем 2,3 млрд долларов, похищенных за тот же период в 2025 году.

Похожее

Агент ФБР использует служебное положение: запоминает мнемоническую фразу и похищает криптовалюту на миллионы долларов

Бывший старший специальный агент ФБР Патрик Стивен Ярош обвиняется в хищении криптовалюты на сумму почти 1 млн долларов США со счетов, связанных с «враждебным государством» (по некоторым данным, с Россией), которые находились под наблюдением бюро. Используя свой служебный доступ, Ярош запомнил сид-фразу (seed phrase) кошелька, перевел средства на личные счета, часть из них разместив в DeFi-протоколе Suilend. Позже он консультировался с ChatGPT о том, как инвестировать 1 млн долларов и эмигрировать в Европу (в частности, в Португалию), куда и забронировал билеты для семьи. В июле 2026 года, испытывая угрызения совести, Ярош добровольно сообщил о преступлении в ФБР, сдал носители с ключами и был арестован. Ему предъявлены обвинения в межгосударственной транспортировке и получении краденого. ФБР уволило его, подчеркнув неприемлемость таких действий. Этот случай не первый: ранее в ходе расследования дела о Silk Road федеральные агенты также присваивали биткоины. Инцидент вскрывает проблемы внутри ведомства: чрезмерные полномочия ФБР по доступу к криптоактивам, недостаточный внутренний контроль над конфиденциальными данными (такими как сид-фразы) и уязвимость «децентрализованных» активов перед злоупотреблением властью.

marsbit5 мин. назад

Агент ФБР использует служебное положение: запоминает мнемоническую фразу и похищает криптовалюту на миллионы долларов

marsbit5 мин. назад

Внутри поддельного Ledger: как в аппаратный кошелек тайно вживляют 4G-модем

Специалист по безопасности Джо Гранд представил исследование поддельного аппаратного кошелька Ledger Nano X, в который был тайно вживлен шпионский чип. Устройство, появившееся в 2021 году, поставлялось жертвам через фишинг после утечки базы данных Ledger. Имплант, подключенный к внутренней шине SPI, перехватывал данные между защищенным элементом и экраном, распознавая seed-фразу при ее отображении. Похищенная фраза сохранялась и передавалась по сотовой сети 4G через встроенный модем и eSIM. Чтобы разместить чип, злоумышленники уменьшили аккумулятор и замаскировали вмешательство. Подобные атаки на цепочку поставок ранее фиксировались и для кошельков Trezor. Внешне устройства почти неотличимы, а компрометация происходит на этапе продажи через маркетплейсы. Исследователь отмечает, что атаки эволюционируют. Ledger рекомендует покупать кошельки только у официальных поставщиков и сверять их внешний вид. Риск связан с физической цепочкой поставок, и даже штатная проверка подлинности в приложении может не выявить пассивный имплант. История демонстрирует уязвимость, зависящую от всей цепочки безопасности — от производства чипа и прошивки до каналов дистрибуции.

cryptonews.ru30 мин. назад

Внутри поддельного Ledger: как в аппаратный кошелек тайно вживляют 4G-модем

cryptonews.ru30 мин. назад

BTCPay временно ограничивает удаленный доступ к Lightning после кражи средств злоумышленниками

BTCPay Server временно ограничил публичные удалённые подключения к узлам Lightning Network, работающим на программном обеспечении LND, после того как злоумышленники использовали критическую уязвимость для получения учетных данных и кражи средств. Ограничение блокирует подключения внешних кошельков через домен BTCPay или Tor-адрес в развертываниях Docker, при этом платежи в сети Lightning остаются работоспособными. Команда планирует восстановить удаленный доступ, когда сочтет это безопасным. Обновление до версии 2.4.2 устанавливает LND 0.21.1 и автоматически генерирует новые файлы учетных данных (macaroons) в стандартных установках BTCPay. Операторам рекомендуется проверить историю на наличие несанкционированных платежей, неожиданных закрытий каналов, неизвестных пиров и расхождений в балансах. Тем, кто настраивал доступ к LND самостоятельно (через обратный прокси, Tor и т.д.), необходимо обновить учетные данные отдельно. Сообщается о минимум двух случаях потерь: узел Lightning компании Foundation и издание Citadel21 сообщили о хищении средств из своих каналов. Суммы потерь не раскрываются. Этот инцидент следует за недавней уязвимостью в аппаратном кошельке Coldcard, что подчеркивает проблемы безопасности в периферийном программном обеспечении экосистемы Биткойн, а не в базовом протоколе сети.

cointelegraph1 ч. назад

BTCPay временно ограничивает удаленный доступ к Lightning после кражи средств злоумышленниками

cointelegraph1 ч. назад

Илон Маск стремится перевернуть рынок EUV-литографии?

По данным некоторых блогов, Илон Маск, судя по публикациям TeraFab, возможно, разрабатывает технологию FEL (лазер на свободных электронах) для преодоления монополии традиционных EUV-систем. Ответ Маска, казалось бы, подтверждает эти предположения, хотя пока это лишь гипотеза. FEL — не новое явление. Это мощный источник света, использующий ускоренные электроны для генерации когерентного излучения с настраиваемой длиной волны. Принцип работы основан на взаимодействии высокоэнергетического электронного пучка с периодическим магнитным полем в ондуляторе, что приводит к усиленному излучению. В отличие от современных EUV-источников LPP с фиксированной длиной волны 13,5 нм, FEL теоретически может гибко генерировать излучение в более коротковолновом диапазоне, включая мягкое рентгеновское излучение. Это открывает перспективы для будущей литографии на длинах волн менее 13,5 нм. Такие стартапы, как xLight, видят в FEL альтернативу, способную обеспечить в 4 раза большую мощность, потенциально снижая стоимость пластин на 50% и поддерживая до 20 систем ASML одновременно. Теоретически FEL предлагает более высокую эффективность, чистоту длины волны и когерентность по сравнению с LPP. Однако, несмотря на технические преимущества, ключевой проблемой для внедрения FEL в массовое производство остается не технология генерации света сама по себе, а создание полной, надежной и экономически эффективной индустриальной системы, которая должна соответствовать требованиям высокой стабильности, производительности, надежности и бесперебойной работы в условиях полупроводникового завода. Пока что традиционный LPP-подход ASML лучше соответствует этим производственным требованиям. Таким образом, реальный потенциал FEL заключается не в немедленной замене современных EUV-систем, а в предложении нового пути для литографии следующего поколения с более короткими длинами волн, что потребует преодоления множества сложных технических и инженерных барьеров.

marsbit1 ч. назад

Илон Маск стремится перевернуть рынок EUV-литографии?

marsbit1 ч. назад

Еженедельная разблокировка токенов: крупная разблокировка YZY на сумму 35,7 млн долларов США

Еженедельный обзор разблокировки токенов: крупнейший выпуск YZY на 35,73 млн долларов **Основные события:** 1. **YZY** (связанный с Канье Уэстом) - Объём разблокировки: 120 миллионов токенов. - Стоимость: около 35,73 млн долларов США. - Это токен, выпущенный Канье Уэстом. - График эмиссии прилагается. 2. **Starknet** (L2-решение для Ethereum) - Объём разблокировки: 130 миллионов токенов. - Стоимость: около 3,19 млн долларов США. - Starknet — это второй уровень (Layer 2) для Ethereum, использующий технологию zk-STARKs для повышения скорости транзакций и снижения комиссий. Разработан израильской компанией StarkWare. - Принцип работы: проверка транзакций без необходимости валидации каждой операции всеми узлами сети, что значительно увеличивает пропускную способность. - График эмиссии прилагается. В статье представлены подробные графики выпуска токенов для обоих проектов.

marsbit3 ч. назад

Еженедельная разблокировка токенов: крупная разблокировка YZY на сумму 35,7 млн долларов США

marsbit3 ч. назад

Торговля

Спот
活动图片