في 3 يوليو 2026، تمكن مهاجم من استنزاف 820,000 دولار (USDC) من بروتوكول الخصوصية Hinkal على شبكات إيثريوم، بيز، وأربيتورم؛ عن طريق تجاوز التحقق من إثباتات المعرفة الصفرية في العقود الذكية. استغل المهاجم ثغرة 'إيداع بدون إثبات' (Proofless Deposit)، مما سمح له بتنفيذ عمليات سحب متعددة بقيمة 820 ألف دولار دون تقديم إثب...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
في 3 يوليو 2026، تمكن مهاجم من استغلال بروتوكول الخصوصية اللامركزي Hinkal، الذي يعمل على شبكات إيثريوم، بيز، وأربيتورم، وسرق ما يقرب من 820,000 دولار من عملة USDC المستقرة . هذه السرقة تمثل تقريبًا كل القيمة الإجمالية المحتجزة في البروتوكول. تم غسل الأموال المسروقة بسرعة عبر أدوات إخفاء الهوية مثل Tornado Cash و THORChain
. تأتي هذه الحادثة ضمن موجة قياسية من اختراقات التمويل اللامركزي (DeFi) في عام 2026، حيث بلغ إجمالي الخسائر أكثر من 972 مليون دولار عبر 207 حادثة في النصف الأول من العام
.
يستخدم Hinkal تقنية zkSNARKs، وهي نوع من إثباتات المعرفة الصفرية، للسماح للمستخدمين بإيداع وتبادل وسحب الأصول بخصوصية تامة، حيث يتم تسجيل الإيداعات في شجرة Merkle على السلسلة، وتتطلب عمليات السحب إثباتًا صحيحًا . قام المهاجم (العنوان 0xbB3...fc20) بتنفيذ عملية "إيداع بدون إثبات" (Proofless Deposit)، وهي عملية إيداع بدون تقديم إثبات المعرفة الصفري المطلوب. بعد ذلك، قام بتنفيذ عدة عمليات "تحويل" (Transact) لسحب ما يقرب من 820,000 دولار
. يشير هذا إلى وجود خلل في منطق التحقق من إثباتات ZK في العقد الذكي، حيث قبل العقد تعليمات الإيداع والسحب دون التحقق بشكل صحيح من الإثبات، مما سمح للمهاجم بتزوير طلبات السحب
.
وقد سبق أن حددت الأبحاث السابقة مخاطر ذات صلة؛ إذ أشار تدقيق أجرته شركة zkSecurity لدوائر Hinkal إلى مشاكل محتملة في الإنفاق المزدوج عبر ثغرات في أداة الإلغاء (nullifier) والتحقق غير الكافي من المفاتيح الخاصة . كما رفع تدقيق Quantstamp مخاوف معلوماتية حول ربط العقد الفارغة (empty leaf nodes) بالتزامات غير صفرية، وهو ما أقر به البروتوكول قبل الاختراق
.
بعد الاختراق، قام المهاجم بتحويل USDC المسروقة إلى إيثر (ETH) ونقل الأموال عبر Tornado Cash و THORChain لإخفاء التتبع . تظهر البيانات على السلسلة أنه تم إيداع 410 إيثر (~700,000 دولار) في Tornado Cash، وتم نقل 44.7 إيثر أخرى من إيثريوم إلى عنوان بيتكوين عبر THORChain
.
حتى وقت كتابة هذا التقرير، لم يصدر عن Hinkal أي تقرير تحليلي رسمي (postmortem) يؤكد تفاصيل الاختراق أو السبب الجذري له .
تعتبر حادثة Hinkal واحدة من سلسلة اختراقات متصاعدة في عالم العملات الرقمية خلال عام 2026. وفقًا لشركة TRM Labs، كان النصف الأول من 2026 هو أكثر فترة مدتها ستة أشهر تعرضًا للاختراق على الإطلاق من حيث عدد الحوادث: 207 اختراقًا منفصلاً. ومع ذلك، بلغ إجمالي الخسائر 972 مليون دولار، أي أقل من نصف 2.3 مليار دولار المسروقة في النصف الأول من 2025 .
وحدها مجموعات القرصنة المرتبطة بكوريا الشمالية سرقت 643 مليون دولار في النصف الأول من 2026، وهو ما يمثل حوالي ثلثي إجمالي سرقات العملات الرقمية عالميًا . كما شهد الربع الثاني من 2026 (حوالي 746 مليون دولار مسروقة عبر حوالي 70 اختراقًا) أكبر عدد من الاختراقات في ربع سنة في تاريخ DeFi
. انخفض إجمالي القيمة المحتجزة (TVL) في قطاع DeFi من حوالي 115 مليار دولار في يناير 2026 إلى حوالي 70 مليار دولار بنهاية يونيو، ويعزى ذلك جزئيًا إلى موجة الاختراقات المستمرة
.
يمثل اختراق Hinkal مثالًا نموذجيًا لخلل منطق التحقق من إثباتات ZK — وهو نوع من الثغرات التي تزداد تكلفة مع تزايد اعتماد البروتوكولات على هذه الإثباتات للخصوصية والتوسع . فعلى عكس الأخطاء التقليدية في العقود الذكية، تؤدي عيوب دوائر ZK إلى كسر الافتراض الأساسي للأمن وهو أن البراهين الرياضية غير قابلة للتزوير
. عندما يكون منطق المُدقِق (verifier circuit) مهيأً بشكل خاطئ، فإنه لا يخلق مجرد ثغرة، بل يخلق طريقة صحيحة رياضيًا للكذب على البروتوكول
. الدرس المستفاد للمطورين هو أن منطق التحقق من ZK يتطلب تدقيقًا متخصصًا يتجاوز مراجعات العقود الذكية التقليدية، وأنه حتى البروتوكولات التي خضعت لعدة عمليات تدقيق مسبقة يمكن أن تحتوي على ثغرات خطيرة قابلة للتجاوز
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
في 3 يوليو 2026، تمكن مهاجم من استنزاف 820,000 دولار (USDC) من بروتوكول الخصوصية Hinkal على شبكات إيثريوم، بيز، وأربيتورم؛ عن طريق تجاوز التحقق من إثباتات المعرفة الصفرية في العقود الذكية.
في 3 يوليو 2026، تمكن مهاجم من استنزاف 820,000 دولار (USDC) من بروتوكول الخصوصية Hinkal على شبكات إيثريوم، بيز، وأربيتورم؛ عن طريق تجاوز التحقق من إثباتات المعرفة الصفرية في العقود الذكية. استغل المهاجم ثغرة 'إيداع بدون إثبات' (Proofless Deposit)، مما سمح له بتنفيذ عمليات سحب متعددة بقيمة 820 ألف دولار دون تقديم إثبات ساري المفعول.
قام المهاجم بغسل الأموال المسروقة عبر Tornado Cash و THORChain؛ حيث تم إيداع 410 إيثر (بقيمة 700 ألف دولار) في Tornado Cash وتحويل 44.7 إيثر إلى بيتكوين عبر THORChain.