El 3 de julio de 2026, un atacante drenó $820.000 en USDC de Hinkal, un protocolo de privacidad basado en pruebas de conocimiento cero en Ethereum, Base y Arbitrum, al explotar una falla en la verificación de pruebas... Las firmas de seguridad CertiK, PeckShieldAlert y el investigador independiente Specter detectaro...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value locked — by bypassing ZK proof verification in its smart contract . The stolen funds were rapidly laundered through Tornado Cash and THORChain
. The incident is part of a record-breaking wave of DeFi hacks in 2026, with over $972 million lost across 207 incidents in the first half of the year
.
Hinkal utiliza zkSNARKs para permitir que los usuarios depositen, intercambien y retiren activos de forma privada. Los depósitos se registran como compromisos en un árbol de Merkle en la cadena, y los retiros requieren una prueba de conocimiento cero válida .
La dirección del atacante (0xbB3...fc20) realizó un "Depósito sin Prueba" (Proofless Deposit) — un depósito sin una prueba de conocimiento cero válida — y luego ejecutó múltiples acciones "Transact" para retirar aproximadamente $820.000 en USDC del contrato de Hinkal .
Esto indica una falla en la lógica de verificación de la prueba ZK en el contrato inteligente: el contrato aceptó instrucciones de depósito y retiro sin validar adecuadamente la prueba criptográfica, lo que permitió al atacante falsificar solicitudes de retiro .
Investigaciones anteriores ya habían identificado riesgos relacionados. Una auditoría de zkSecurity sobre los circuitos de Hinkal señaló posibles problemas de doble gasto a través de fallas en los nullifiers y una validación inadecuada de las claves privadas . La auditoría de Quantstamp advirtió sobre problemas informativos relacionados con nodos hoja vacíos que se asignaban a compromisos no nulos, aunque el protocolo reconoció el problema antes del exploit
. Estos hallazgos, combinados con el exploit en vivo, subrayan la brecha entre los hallazgos teóricos de las auditorías y las vulnerabilidades explotables en la cadena.
Después del exploit, el atacante convirtió los USDC robados en Ether y movió los fondos a través de Tornado Cash y THORChain para ocultar el rastro . Los datos en cadena muestran que 410 ETH (~$700.000) se depositaron en Tornado Cash, y otros 44.7 ETH se puentearon desde Ethereum a una dirección de Bitcoin a través de THORChain
.
Al momento de la publicación, Hinkal no había publicado un informe posterior confirmado, un desglose de las transacciones del exploit ni una explicación de la causa raíz .
El exploit de Hinkal es un incidente más dentro de una ola récord de hacks cripto en 2026. Según TRM Labs, el primer semestre de 2026 fue el período de seis meses con más hacks registrados por número de incidentes: 207 hacks separados en el mundo cripto, aunque las pérdidas totales de $972 millones fueron menos de la mitad de los $2,300 millones robados en el primer semestre de 2025 . El número de ataques aumentó drásticamente
.
Los grupos de hackers vinculados a Corea del Norte robaron $643 millones en el primer semestre de 2026, lo que representa aproximadamente dos tercios del robo global de criptoactivos . El segundo trimestre de 2026 (~$746 millones robados en ~70 exploits) estableció el récord del trimestre con más hacks en la historia de DeFi por volumen de incidentes
. El valor total bloqueado (TVL) de DeFi cayó de ~$115 mil millones en enero de 2026 a ~$70 mil millones a finales de junio, impulsado en parte por la implacable ola de hacks
.
El exploit de Hinkal es un ejemplo clásico de un error en la lógica de verificación ZK, un tipo de vulnerabilidad que se vuelve cada vez más costosa a medida que más protocolos adoptan pruebas de conocimiento cero para la privacidad y la escalabilidad . A diferencia de los errores tradicionales de contratos inteligentes, las fallas en los circuitos ZK rompen el supuesto de seguridad fundamental de que las pruebas matemáticas son infalsificables
. Cuando un circuito verificador está mal configurado, no solo crea un exploit, sino que crea una forma matemáticamente válida de mentirle al protocolo
. Para los desarrolladores, la lección es que la lógica de verificación ZK requiere auditorías especializadas más allá de las revisiones estándar de contratos inteligentes, y que incluso los protocolos con múltiples auditorías previas pueden albergar fallas críticas de evasión
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El 3 de julio de 2026, un atacante drenó $820.000 en USDC de Hinkal, un protocolo de privacidad basado en pruebas de conocimiento cero en Ethereum, Base y Arbitrum, al explotar una falla en la verificación de pruebas...
El 3 de julio de 2026, un atacante drenó $820.000 en USDC de Hinkal, un protocolo de privacidad basado en pruebas de conocimiento cero en Ethereum, Base y Arbitrum, al explotar una falla en la verificación de pruebas... Las firmas de seguridad CertiK, PeckShieldAlert y el investigador independiente Specter detectaron y confirmaron el ataque.
El exploit utilizó un 'Depósito sin Prueba' (Proofless Deposit): el contrato inteligente aceptó instrucciones de depósito y retiro sin validar adecuadamente la prueba criptográfica, una falla lógica en el sistema de v...