Как уязвимость смарт-контракта Hinkal Protocol привела к хищению 820 тысяч долларов в USDC

ambcryptoОпубликовано 2026-07-04Обновлено 2026-07-04

Введение

Эксплойт в протоколе конфиденциальности стабильных монет Hinkal привел к потере 820 000 долларов США в USDC из-за уязвимости в смарт-контракте. Злоумышленник, манипулируя функцией `prooflessDeposit()` и выполняя серию вызовов `transact()`, смог извлечь средства, которые не должны были быть доступны. Инцидент указывает на ошибку в реализации кода, характерную для рисков DeFi, и подчеркивает, как такие уязвимости ведут к значительным финансовым потерям. В 2026 году наблюдается рост числа подобных атак, включая эксплойт MEV-бота на 7,5 млн долларов и манипуляцию с flash loan в Edel Finance на 403 000 долларов. За последние полгода зафиксировано 207 взломов, хотя общий ущерб (948,13 млн долларов) снизился по сравнению с первой половиной 2025 года (2,3 млрд долларов).

Снова день, снова эксплойт.

В сети появилась информация о возможном взломе протокола конфиденциальности для стейблкоинов Hinkal. Похоже, предполагаемая атака была вызвана уязвимостью в одном из его смарт-контрактов.

Сообщается, что эта уязвимость позволила злоумышленнику вывести из системы около 820 000 долларов в USDC.

Первые отчеты предполагают, что злоумышленник извлек средства, которые не должны были быть доступны. Атакующий смог сделать это, манипулируя функцией Hinkal prooflessDeposit(), а затем совершив серию вызовов transact().

Источник: GoPlus Security/X

Методика проведения атаки

Хотя точный технический дефект остается неизвестным, характер атаки позволяет предположить, что протокол мог не проверять депозиты или не верифицировать криптографические доказательства, лежащие в основе архитектуры конфиденциальности Hinkal.

Возможно, это позволило злоумышленнику повторно вызывать transact() и выводить USDC, хранящиеся в смарт-контракте. В результате ошибка в коде привела к реальным финансовым потерям.

Тем не менее, предполагаемая уязвимость Hinkal указывает на проблему в коде смарт-контракта, что является одной из самых серьезных и постоянных угроз в децентрализованных финансах (DeFi). Хотя инцидент не свидетельствует о фундаментальном недостатке DeFi как такового, он показывает, как ошибки в реализации могут привести к значительным финансовым потерям.

Рост числа эксплойтов в 2026 году

Это происходит на фоне других недавних атак. 20 июня был взломан MEV-бот Jaredfromsubway.eth (Maximal Extractable Value), что привело к потере 7,5 миллионов долларов.

В другом случае хакер использовал flash loan (мгновенный заем) для манипуляции обменным курсом wrapped xStocks, что привело к хищению примерно 403 000 долларов у Edel Finance.

В целом очевидно, что количество мошеннических схем значительно выросло в 2026 году. Фактически, по данным TRM Labs, за последние шесть месяцев было совершено 207 различных взломов.

Тем не менее, несмотря на рост инцидентов, данные DeFiLlama показывают, что общие потери составили 948,13 миллиона долларов, что менее чем вдвое меньше 2,3 миллиарда долларов, похищенных в первой половине 2025 года.

Источник: DeFiLlama

Итог

  • Эксплойт протокола конфиденциальности для стейблкоинов Hinkal привел к хищению 820 000 долларов в USDC.
  • Злоумышленник злоупотребил функцией prooflessDeposit() протокола Hinkal, а затем совершил серию вызовов transact() для проведения этой атаки.

Связанные с этим вопросы

QЧто привело к эксплойту протокола Hinkal и какой ущерб был причинен?

AЭксплойт был вызван уязвимостью в смарт-контракте протокола Hinkal, которая позволила злоумышленнику вывести около 820 000 долларов США в USDC из системы.

QКак злоумышленник технически осуществил атаку на Hinkal?

AАтакующий использовал функцию `prooflessDeposit()`, а затем совершил серию вызовов функции `transact()`, что позволило ему вывести средства, которые не должны были быть доступны.

QЧто, согласно статье, могло быть основной причиной уязвимости в смарт-контракте Hinkal?

AПредполагается, что протокол, возможно, не проверял депозиты или криптографические доказательства, лежащие в основе его архитектуры конфиденциальности, что и создало уязвимость.

QКакие еще значительные эксплойты упоминаются в статье, произошедшие в 2026 году?

AВ статье упоминаются эксплойт MEV-бота Jaredfromsubway.eth с ущербом в 7,5 млн долларов и атака на Edel Finance с использованием флеш-займа, в результате которой было похищено около 403 000 долларов.

QКак, согласно данным DeFiLlama, изменился общий объем убытков от эксплойтов в первой половине 2026 года по сравнению с аналогичным периодом 2025 года?

AПо данным DeFiLlama, общие убытки от эксплойтов в первой половине 2026 года составили 948,13 млн долларов, что более чем в два раза меньше, чем 2,3 млрд долларов, похищенных за тот же период в 2025 году.

Похожее

United Stables превышает $1 млрд, а данные Chainlink обеспечивают залог токена U

Стабильная монета U от United Stables достигла рыночной капитализации в $1 миллиард. Ключевую роль в ее инфраструктуре играют оракулы Chainlink Data Feeds, которые обеспечивают данные о цене и обеспечении (коллатерале) токена в различных блокчейнах. Этот рубеж важен, поскольку показывает, что для устойчивого роста стейблкоинов надежная внешняя проверка данных становится обязательной, а не опциональной. Это упрощает интеграцию таких активов в DeFi-протоколы. Рост U укрепляет позицию Chainlink как ключевого провайдера инфраструктурных решений для проверки обеспеченности стейблкоинов — одного из важнейших направлений в криптоиндустрии. Однако важно понимать, что использование Chainlink является инфраструктурной опорой, а не прямым драйвером стоимости токена LINK. Успех U демонстрирует расширение конкуренции на рынке стейблкоинов, где новые эмитенты находят место. Дальнейшее внимание рынка будет сосредоточено на реальном использовании токена в DeFi, а не только на показателе капитализации.

bitcoinist1 ч. назад

United Stables превышает $1 млрд, а данные Chainlink обеспечивают залог токена U

bitcoinist1 ч. назад

Взлом казны BonkDAO показывает, что риски управления в Solana реальны

Казначейство BonkDAO было опустошено примерно на 20 миллионов долларов в результате злонамеренного голосования в системе управления Realms. Этот инцидент стал ярким примером рисков, присущих децентрализованным автономным организациям (DAO) в экосистеме Solana. Важно отметить, что это не было сбоем базового уровня блокчейна Solana. Эксплойт стал возможен из-за уязвимости в механизмах управления DAO: злоумышленники использовали правила голосования, чтобы легитимно провести вредоносное предложение и вывести средства. Инцидент подчеркивает, что система управления DAO сама по себе может стать вектором атаки. Если правила, регулирующие голосование, кворум и исполнение решений, недостаточно надежны, злоумышленникам не нужно взламывать смарт-контракт — они могут использовать сам процесс управления. Realms, широко используемая платформа для управления DAO на Solana, оказалась в центре событий. Проблема заключалась не в сбое платформы, а в настройках конкретного DAO, что должно побудить другие проекты пересмотреть свои конфигурации, включая пороги кворума и правила расчета веса голосов. Для сообщества BONK, одного из самых известных мем-токенов Solana, этот случай стал испытанием на доверие. Восстановление уверенности будет зависеть от прозрачности расследования и планов по предотвращению подобных атак в будущем. Главный вывод: безопасность управления DAO требует такого же внимания, как и безопасность кода. Даже при идеально работающем блокчейне активы сообщества находятся под угрозой, если правила управления казначейством уязвимы для злоупотреблений.

bitcoinist1 ч. назад

Взлом казны BonkDAO показывает, что риски управления в Solana реальны

bitcoinist1 ч. назад

Токен Midnight (NIGHT) обвалился после эксплойта моста Wanchain на $13 млн

Токен NIGHT проекта Midnight резко упал в цене после эксплуатации уязвимости в мосту Wanchain, в результате которой было похищено 515 миллионов токенов NIGHT на сумму около $13,2 млн. Инцидент был связан с недостатком, позволяющим повторно использовать подписи в инфраструктуре кросс-чейн моста. Команда Wanchain приостановила работу затронутого маршрута моста. Стоит отметить, что атака была направлена на смарт-контракты моста, а не на базовый уровень Cardano или валидаторную инфраструктуру Midnight. Однако такие взломы оказывают сильное давление на токены экосистемы из-за нарушения ликвидности и потери доверия, даже если исходные блокчейны остаются безопасными. Рынок теперь будет оценивать действия команд по устранению последствий, отслеживанию похищенных средств и восстановлению безопасности моста, что определит скорость возвращения доверия пользователей.

bitcoinist1 ч. назад

Токен Midnight (NIGHT) обвалился после эксплойта моста Wanchain на $13 млн

bitcoinist1 ч. назад

Интеграция XRP Ledger и Axelar открывает новый кросс-чейн маршрут в DeFi

Платформа XRP Ledger интегрировалась с протоколом Axelar, открыв новый кросс-чейн маршрут для XRP и других активов XRPL. Это позволяет активам перемещаться в экосистемы DeFi, построенные на EVM и Cosmos, через интероперабельный стек Axelar. Однако важно отметить, что XRPL не становится нативной цепью EVM — интеграция лишь улучшает мостовые возможности. Подключение к Axelar призвано использовать высокую ликвидность XRP, выходящую за рамки централизованных бирж, и обеспечить его участие в мультичейн-среде DeFi. Это может повысить полезность XRP, позволив держателям и разработчикам получать доступ к приложениям на других сетях. Тем не менее, успех интеграции будет зависеть от реального использования: появления ликвидности, поддержки кошельков, спроса со стороны пользователей и создания продуктов. Хотя подключение укрепляет позиции XRPL в развивающемся кросс-чейн-ландшафте, оно также несет риски, связанные с безопасностью мостов и интероперабельностью.

bitcoinist1 ч. назад

Интеграция XRP Ledger и Axelar открывает новый кросс-чейн маршрут в DeFi

bitcoinist1 ч. назад

Торговля

Спот
活动图片