2026年7月3日、イーサリアム・Base・Arbitrum上で動作するZKプライバシープロトコルHinkalが、約82万ドルのUSDCを奪取されるインシデントが発生。攻撃者はスマートコントラクト内のゼロ知識証明(ZK)検証ロジックの欠陥を悪用し、ほぼ全額の預かり資産を引き出した。 攻撃手法は「プルーフレス・デポジット(Proofless Deposit)」と呼ばれ、有効なZK証明を伴わない預入・引出指示をスマートコントラクトが受理してしまう論理上のバグ。CertiK、PeckShieldAlert、セキュリティ研究者Specterが相次いでインシデントを確認した。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
2026年7月3日、ゼロ知識証明(ZK)ベースのプライバシープロトコル「Hinkal(ヒンカル)」が悪意ある攻撃者に狙われ、イーサリアム・Base・Arbitrum上で運用されていた同プロトコルのスマートコントラクトから、約82万ドル(当時レートで約1.2億円相当)のUSDCが引き出されました。この被害額は、プロトコルが保有していたほぼすべての預かり資産(Total Value Locked, TVL)に相当します。攻撃者は資金を直ちにTornado CashやTHORChainを経由してロンダリングし、追跡を困難にしました
。本インシデントは、2026年上半期に過去最多となる207件の暗号資産関連ハッキングが発生し、総額9億7200万ドル超の被害が出ている、記録的なDeFiセキュリティ危機の一環として注目されています
。
HinkalはzkSNARK(Zero-Knowledge Succinct Non-Interactive Argument of Knowledge)という技術を採用し、ユーザーが資産の預入・スワップ・引出をすべてプライベートに行えるように設計されています。預入時にはコミットメントがオンチェーンのマークルツリーに記録され、引出時にはそのコミットメントを所有していることを証明する有効なZK証明を生成する必要があります。
攻撃者が使用したアドレス(0xbB3...fc20)は、まず**「プルーフレス・デポジット(Proofless Deposit)」**——すなわち、有効なZK証明を伴わない預入手続き——を実行し、その後、複数回の「Transact」操作によってHinkalコントラクトから約82万ドルのUSDCを引き出しました。
このことから、スマートコントラクト内のZK証明検証ロジックに深刻な欠陥があったことがわかります。具体的には、コントラクトが預入および引出の指示を受け付ける際に、暗号学的な証明(ZK proof)を正しく検証しないまま処理を進めてしまい、結果として攻撃者が「証明なし」で不正な引出要求を成功させられる状態だったのです。
今回のインシデントに先立ち、複数のセキュリティ監査で関連するリスクが指摘されていました。zkSecurityによるHinkalの回路監査では、nullifier(二重使用防止用識別子)の欠陥や秘密鍵の検証不備を介した二重支出の可能性が報告されています。また、Quantstampの監査では「空のリーフノードがゼロではないコミットメントにマッピングされる」という情報レベルの問題が指摘され、Hinkal側もこれを認識していました
。これらの監査結果と実際のインシデントは、理論的な監査指摘と現実に悪用可能なオンチェーン上の脆弱性との間には依然としてギャップが存在することを示しています。
攻撃者は盗んだUSDCをまずイーサ(ETH)に交換し、Tornado Cash(イーサリアム上のミキシングサービス)とTHORChain(クロスチェーンブリッジ)を経由させて、資金の流れを隠蔽しました。オンチェーンデータの分析によると、約410ETH(約70万ドル相当) がTornado Cashに入金され、さらに44.7ETHがイーサリアムからTHORChainを通じてビットコインアドレスへブリッジされています
。
なお、本稿執筆時点(2026年7月3日以降)で、Hinkalチームからは確定したポストモーテム(事後検証報告書)、エクスプロイトのトランザクション内訳、根本原因の説明は公表されていません。
Hinkalへの攻撃は、2026年に暗号資産業界を襲った、かつてない規模のハッキングの波の一部です。TRM Labsによると、2026年上半期はこれまでで最も多くのハッキングが発生した6か月間となり、207件の独立したハッキングが確認されました。ただし、総被害額は9億7200万ドルと、前年同期(2025年上半期)の23億ドルの半分以下にとどまっており、「件数は急増したが1件あたりの被害額は小型化している」という特徴があります。
この急増の背景には、北朝鮮(North Korea)関連のハッカーグループの活動が大きく影響しています。同グループだけで2026年上半期に6億4300万ドルを盗み、全世界の暗号資産盗難額の約3分の2を占めました。また、2026年第2四半期(4月〜6月)には約70件のエクスプロイトで約7億4600万ドルが盗まれ、DeFi史上、最も多くのハッキングが発生した四半期として記録されています
。このハッキングの連鎖は投資家の信頼を大きく損ない、DeFi全体のTVLは2026年1月の約1150億ドルから6月末には約700億ドルへと急減しました
。
Hinkalのインシデントは、ZK証明の検証ロジックに潜むバグがもたらす脅威を典型的に示す事例です。従来のスマートコントラクトのバグとは異なり、ZK回路の欠陥はプロトコルが依存する「数学的な証明は改ざんできない」という根本的なセキュリティ前提を崩壊させます。検証回路(verifier circuit)が誤って設定されている場合、エクスプロイトが発生するだけでなく、攻撃者に「数学的に正しい嘘」をプロトコルに通す手段を与えてしまうのです
。
開発者にとっての教訓は明白です。ZKの検証ロジックは、通常のスマートコントラクト監査とはまったく異なる専門的な監査が必要であり、複数の事前監査を受けていたプロトコルにも、致命的なバイパス脆弱性が残る可能性があるという点です。プライバシーとスケーリングを約束するZK技術の普及が進む一方で、そのセキュリティ基盤の複雑さは、依然として業界全体の重要な課題であり続けています。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月3日、イーサリアム・Base・Arbitrum上で動作するZKプライバシープロトコルHinkalが、約82万ドルのUSDCを奪取されるインシデントが発生。攻撃者はスマートコントラクト内のゼロ知識証明(ZK)検証ロジックの欠陥を悪用し、ほぼ全額の預かり資産を引き出した。
2026年7月3日、イーサリアム・Base・Arbitrum上で動作するZKプライバシープロトコルHinkalが、約82万ドルのUSDCを奪取されるインシデントが発生。攻撃者はスマートコントラクト内のゼロ知識証明(ZK)検証ロジックの欠陥を悪用し、ほぼ全額の預かり資産を引き出した。 攻撃手法は「プルーフレス・デポジット(Proofless Deposit)」と呼ばれ、有効なZK証明を伴わない預入・引出指示をスマートコントラクトが受理してしまう論理上のバグ。CertiK、PeckShieldAlert、セキュリティ研究者Specterが相次いでインシデントを確認した。
盗まれた資金はイーサ(ETH)に交換され、Tornado Cash(約410ETH/約70万ドル)とTHORChain(約44.7ETH)を通じてロンダリングされた。Hinkal側は本稿執筆時点で正式なポストモーテムを公表していない。