Hinkal on ZK todistuksiin perustuva yksityisyysprotokolla, josta varastettiin 820 000 dollaria USDC:ta 3. Hyökkääjä käytti 'Proofless Deposit' menetelmää ja teki useita noston kaltaisia transaktioita ilman kelvollista ZK todistusta.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Hinkal käyttää zkSNARK-tekniikkaa, jonka avulla käyttäjät voivat tallettaa, vaihtaa ja nostaa varoja yksityisesti. Talletukset sitoutetaan lohkoketjussa olevaan Merkle-puuhun, ja nostot vaativat kelvollisen ZK-todistuksen . Hyökkääjän osoite (0xbB3...fc20) suoritti 'Proofless Depositin' – talletuksen ilman kelvollista ZK-todistusta – ja tämän jälkeen useita 'Transact'-toimintoja, joilla hän nosti noin 820 000 dollaria USDC:ta Hinkalin sopimuksesta
. Tämä paljastaa vian ZK-todistuksen vahvistuslogiikassa: sopimus hyväksyi talletus- ja nosto-ohjeita tarkistamatta kryptografista todistetta kunnolla, mikä käytännössä mahdollisti nostopyyntöjen väärentämisen
.
Aiempi tutkimus oli tunnistanut vastaavia riskejä. zkSecurityn Hinkal-piireille tekemässä tarkastuksessa havaittiin mahdollisia kaksinkertaiseen käyttöön liittyviä ongelmia nullifioijien kanssa ja puutteellinen yksityisavaimen validointi . Quantstampin tarkastuksessa mainittiin informatiivisena huomiona, että tyhjät lehtisolmut kartoitettiin nollasta poikkeaviin sitoumuksiin, mutta protokolla oli tiedostanut ongelman ennen hyökkäystä
. Nämä havainnot yhdistettynä tapahtuneeseen hyökkäykseen korostavat kuilua teoreettisten tarkastuslöydösten ja hyväksikäytettävien lohkoketjuhaavoittuvuuksien välillä.
Hyökkäyksen jälkeen tekijä muutti varastetut USDC:t eetteriksi ja siirsi niitä Tornado Cashin ja THORChainin kautta peittääkseen jälkensä . Lohkoketjudata osoittaa, että 410 ETH:a (~700 000 dollaria) talletettiin Tornado Cashiin ja toiset 44,7 ETH:a siirrettiin Ethereumin puolelta Bitcoin-osoitteeseen THORChainin kautta
.
Raportointihetkellä Hinkal ei ollut julkaissut vahvistettua jälkianalyysiä, hyökkäystransaktioiden erittelyä tai perimmäistä syytä .
Hinkal-hyökkäys on yksi tapaus laajemmassa kryptohyökkäysten aallossa vuonna 2026. TRM Labs raportoi, että vuoden 2026 ensimmäinen puolisko oli ennätyksellisesti hakkeroiduin kuuden kuukauden jakso tapahtumien määrässä mitattuna: 207 erillistä hakkerointia kryptoalalla, vaikka kokonaistappiot (972 miljoonaa dollaria) olivatkin alle puolet vuoden 2025 ensimmäisen puoliskon 2,3 miljardista dollarista . Hyökkäysten määrä kasvoi kuitenkin jyrkästi
.
Pohjois-Koreaan yhdistetyt hakkeriryhmät varastivat yksinään 643 miljoonaa dollaria vuoden 2026 alkupuoliskolla, mikä on noin kaksi kolmasosaa kaikista kryptovarkauksista maailmanlaajuisesti . Vuoden 2026 toinen neljännes (~746 miljoonaa dollaria varastettuna noin 70 hyökkäyksessä) asetti uuden ennätyksen DeFi-historian eniten hakkeroiduimpana neljänneksenä tapahtumien määrässä
. DeFin kokonaislukittu arvo laski noin 115 miljardista dollarista tammikuussa 2026 noin 70 miljardiin dollariin kesäkuun loppuun mennessä, osittain jatkuvan hyökkäysaallon seurauksena
.
Hinkal-hyökkäys on oppikirjaesimerkki ZK-todistuksen vahvistuslogiikan virheestä – haavoittuvuustyypistä, joka käy yhä kalliimmaksi, kun yhä useammat protokollat ottavat käyttöön nollatietotodistuksia yksityisyyden ja skaalauksen vuoksi . Toisin kuin perinteiset älysopimusbugit, ZK-piirivirheet murtavat perustavanlaatuisen turvallisuusoletuksen, jonka mukaan matemaattisia todisteita ei voi väärentää
. Kun vahvistinpiiri on väärin konfiguroitu, se ei ainoastaan luo hyväksikäyttöä – se luo matemaattisesti kelvollisen tavan valehdella protokollalle
. Kehittäjille opetus on, että ZK-todistuksen vahvistuslogiikka vaatii erikoistunutta auditointia tavallisten älysopimustarkistusten lisäksi ja että jopa useita auditointeja läpikäyneissä protokollissa voi olla kriittisiä kiertotapavirheitä
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Hinkal on ZK todistuksiin perustuva yksityisyysprotokolla, josta varastettiin 820 000 dollaria USDC:ta 3.
Hinkal on ZK todistuksiin perustuva yksityisyysprotokolla, josta varastettiin 820 000 dollaria USDC:ta 3. Hyökkääjä käytti 'Proofless Deposit' menetelmää ja teki useita noston kaltaisia transaktioita ilman kelvollista ZK todistusta.
CertiK, PeckShieldAlert ja riippumaton tutkija Specter vahvistivat hyökkäyksen. Varat siirrettiin Tornado Cashiin ja THORChainiin.