Hinkal käyttää zkSNARK-tekniikkaa, jonka avulla käyttäjät voivat tallettaa, vaihtaa ja nostaa varoja yksityisesti. Talletukset sitoutetaan lohkoketjussa olevaan Merkle-puuhun, ja nostot vaativat kelvollisen ZK-todistuksen . Hyökkääjän osoite (0xbB3...fc20) suoritti 'Proofless Depositin' – talletuksen ilman kelvollista ZK-todistusta – ja tämän jälkeen useita 'Transact'-toimintoja, joilla hän nosti noin 820 000 dollaria USDC:ta Hinkalin sopimuksesta . Tämä paljastaa vian ZK-todistuksen vahvistuslogiikassa: sopimus hyväksyi talletus- ja nosto-ohjeita tarkistamatta kryptografista todistetta kunnolla, mikä käytännössä mahdollisti nostopyyntöjen väärentämisen .
Aiempi tutkimus oli tunnistanut vastaavia riskejä. zkSecurityn Hinkal-piireille tekemässä tarkastuksessa havaittiin mahdollisia kaksinkertaiseen käyttöön liittyviä ongelmia nullifioijien kanssa ja puutteellinen yksityisavaimen validointi . Quantstampin tarkastuksessa mainittiin informatiivisena huomiona, että tyhjät lehtisolmut kartoitettiin nollasta poikkeaviin sitoumuksiin, mutta protokolla oli tiedostanut ongelman ennen hyökkäystä . Nämä havainnot yhdistettynä tapahtuneeseen hyökkäykseen korostavat kuilua teoreettisten tarkastuslöydösten ja hyväksikäytettävien lohkoketjuhaavoittuvuuksien välillä.
Hyökkäyksen jälkeen tekijä muutti varastetut USDC:t eetteriksi ja siirsi niitä Tornado Cashin ja THORChainin kautta peittääkseen jälkensä . Lohkoketjudata osoittaa, että 410 ETH:a (~700 000 dollaria) talletettiin Tornado Cashiin ja toiset 44,7 ETH:a siirrettiin Ethereumin puolelta Bitcoin-osoitteeseen THORChainin kautta .
Raportointihetkellä Hinkal ei ollut julkaissut vahvistettua jälkianalyysiä, hyökkäystransaktioiden erittelyä tai perimmäistä syytä .
Hinkal-hyökkäys on yksi tapaus laajemmassa kryptohyökkäysten aallossa vuonna 2026. TRM Labs raportoi, että vuoden 2026 ensimmäinen puolisko oli ennätyksellisesti hakkeroiduin kuuden kuukauden jakso tapahtumien määrässä mitattuna: 207 erillistä hakkerointia kryptoalalla, vaikka kokonaistappiot (972 miljoonaa dollaria) olivatkin alle puolet vuoden 2025 ensimmäisen puoliskon 2,3 miljardista dollarista . Hyökkäysten määrä kasvoi kuitenkin jyrkästi .
Pohjois-Koreaan yhdistetyt hakkeriryhmät varastivat yksinään 643 miljoonaa dollaria vuoden 2026 alkupuoliskolla, mikä on noin kaksi kolmasosaa kaikista kryptovarkauksista maailmanlaajuisesti . Vuoden 2026 toinen neljännes (~746 miljoonaa dollaria varastettuna noin 70 hyökkäyksessä) asetti uuden ennätyksen DeFi-historian eniten hakkeroiduimpana neljänneksenä tapahtumien määrässä . DeFin kokonaislukittu arvo laski noin 115 miljardista dollarista tammikuussa 2026 noin 70 miljardiin dollariin kesäkuun loppuun mennessä, osittain jatkuvan hyökkäysaallon seurauksena .
Hinkal-hyökkäys on oppikirjaesimerkki ZK-todistuksen vahvistuslogiikan virheestä – haavoittuvuustyypistä, joka käy yhä kalliimmaksi, kun yhä useammat protokollat ottavat käyttöön nollatietotodistuksia yksityisyyden ja skaalauksen vuoksi . Toisin kuin perinteiset älysopimusbugit, ZK-piirivirheet murtavat perustavanlaatuisen turvallisuusoletuksen, jonka mukaan matemaattisia todisteita ei voi väärentää . Kun vahvistinpiiri on väärin konfiguroitu, se ei ainoastaan luo hyväksikäyttöä – se luo matemaattisesti kelvollisen tavan valehdella protokollalle . Kehittäjille opetus on, että ZK-todistuksen vahvistuslogiikka vaatii erikoistunutta auditointia tavallisten älysopimustarkistusten lisäksi ja että jopa useita auditointeja läpikäyneissä protokollissa voi olla kriittisiä kiertotapavirheitä .