Adresa útočníka (0xbB3...fc20) nejprve provedla takzvaný „Proofless Deposit“ – tedy vklad bez platného ZK důkazu – a poté sérii „Transact“ akcí, kterými z kontraktu postupně vybrala přibližně 820 000 dolarů v USDC . To ukazuje na fatální chybu v logice ověřování ZK proofů: kontrakt přijímal pokyny k výběru, aniž by správně zkontroloval kryptografický důkaz. De facto tak útočníkovi umožnil falšovat výběrové požadavky
.
Na související rizika upozorňovaly již dřívější audity. Zpráva od zkSecurity varovala před možností dvojího utracení kvůli chybám v nullifierech a nedostatečnému ověřování soukromých klíčů . Audit od Quantstamp zase informačně upozornil na prázdné listy Merkleova stromu mapující se na nenulové závazky – protokol to uznal, ale k opravě došlo až po exploitu
. Tyto nálezy ukazují, jak velký může být rozdíl mezi teoretickým auditem a reálně zneužitelnou zranitelností.
Útočník po útoku převedl odcizené USDC na Ether a prostředky poslal přes anonymizéry Tornado Cash a THORChain, aby zakryl stopy . Na řetězci je dohledatelných 410 ETH (přibližně 700 000 dolarů) vložených do Tornado Cash a dalších 44,7 ETH přemostěných z Etherea na Bitcoinovou adresu přes THORChain
.
V době psaní článku neměl Hinkal zveřejněný oficiální postmortem ani podrobné vysvětlení příčin útoku .
Exploit Hinkalu je jen jednou z mnoha událostí v rekordní vlně kryptoměnových hacků. Podle TRM Labs byl první pololetí 2026 nejhackovanějším šest měsíčním obdobím v historii co do počtu útoků: celkem 207 útoků. Celkové ztráty 972 milionů dolarů však byly méně než polovinou 2,3 miliardy dolarů ukradených ve stejném období roku 2025 . Počet útoků dramaticky vzrostl
.
Skupiny napojené na Severní Koreu samy ukradly 643 milionů dolarů, tedy zhruba dvě třetiny celosvětových kryptoměnových krádeží . Druhé čtvrtletí 2026 (přibližně 746 milionů dolarů ukradených při zhruba 70 útocích) bylo nejhorším kvartálem v historii DeFi z hlediska počtu incidentů
. Celková hodnota zamčená v DeFi (TVL) klesla z přibližně 115 miliard dolarů v lednu 2026 na zhruba 70 miliard na konci června, což částečně souvisí právě s neutuchající vlnou útoků
.
Exploit Hinkalu je ukázkovým příkladem chyby v logice ověřování ZK – typu zranitelnosti, která je stále nákladnější, jak více protokolů přijímá zero-knowledge proofy pro soukromí a škálování . Na rozdíl od běžných chyb v chytrých kontraktech narušují ZK chyby v obvodech základní bezpečnostní předpoklad, že matematické důkazy jsou nezfalšovatelné
. Pokud je ověřovací obvod špatně nakonfigurován, nevznikne jen „díra“ – vznikne matematicky platný způsob, jak protokolu lhát
. Pro vývojáře z toho plyne, že logika ZK ověřování vyžaduje specializovaný audit nad rámec běžné kontroly chytrých kontraktů a že i protokoly s několika audity mohou skrývat kritické chyby
.