Hinkal menggunakan zkSNARK untuk membolehkan pengguna mendeposit, menukar, dan mengeluarkan aset secara peribadi. Deposit direkodkan dalam pokok Merkle di rantai, manakala pengeluaran memerlukan bukti zero-knowledge yang sah . Alamat penyerang (0xbB3...fc20) melakukan "Proofless Deposit" — iaitu deposit tanpa bukti zero-knowledge yang sah — dan kemudian melaksanakan pelbagai tindakan "Transact" untuk mengeluarkan kira-kira $820,000 dalam USDC daripada kontrak Hinkal . Ini menunjukkan kelemahan logik pengesahan bukti ZK dalam kontrak pintar: kontrak tersebut menerima arahan deposit dan pengeluaran tanpa mengesahkan bukti kriptografi dengan betul, membolehkan penyerang memalsukan permintaan pengeluaran .
Penyelidikan sebelum ini telah mengenal pasti risiko yang berkaitan. Audit zkSecurity ke atas litar Hinkal mencatatkan potensi isu perbelanjaan berganda melalui kelemahan nullifier dan pengesahan kunci peribadi yang tidak mencukupi . Audit Quantstamp pula menimbulkan kebimbangan maklumat mengenai nod daun kosong yang dipetakan kepada komitmen bukan sifar, walaupun protokol tersebut telah mengakui isu itu sebelum eksploitasi . Penemuan ini, digabungkan dengan eksploitasi langsung, menekankan jurang antara penemuan audit teori dan kelemahan yang boleh dieksploitasi di rantai.
Selepas eksploitasi, penyerang menukar USDC yang dicuri kepada Ether dan memindahkan dana melalui Tornado Cash dan THORChain untuk menyembunyikan jejak . Data di rantai menunjukkan 410 ETH (~$700,000) telah didepositkan ke dalam Tornado Cash, dan 44.7 ETH lagi telah dihirik dari Ethereum ke alamat Bitcoin melalui THORChain .
Pada masa laporan, Hinkal belum lagi mengeluarkan postmortem yang disahkan, pecahan transaksi eksploitasi, atau penjelasan punca utama .
Eksploitasi Hinkal adalah satu insiden dalam lonjakan besar penggodaman kripto pada tahun 2026. Menurut TRM Labs, H1 2026 adalah tempoh enam bulan paling banyak digodam dalam rekod dari segi jumlah insiden: 207 penggodaman berasingan merentasi kripto, walaupun jumlah kerugian $972 juta kurang daripada separuh daripada $2.3 bilion yang dicuri pada H1 2025 . Jumlah serangan meningkat secara mendadak .
Kumpulan penggodam yang dikaitkan dengan Korea Utara sahaja mencuri $643 juta pada H1 2026, merangkumi kira-kira dua pertiga daripada kecurian kripto global . S2 2026 (~$746 juta dicuri merentasi ~70 eksploitasi) mencatatkan rekod suku tahun paling banyak digodam dalam sejarah DeFi dari segi jumlah insiden . Jumlah nilai terkunci (TVL) DeFi jatuh daripada ~$115 bilion pada Januari 2026 kepada ~$70 bilion pada akhir bulan Jun, sebahagiannya didorong oleh gelombang penggodaman yang tidak henti .
Eksploitasi Hinkal adalah contoh klasik pepijat logik pengesahan ZK — sejenis kelemahan yang semakin mahal apabila lebih banyak protokol menggunakan zero-knowledge proofs untuk privasi dan penskalaan . Tidak seperti pepijat kontrak pintar tradisional, kelemahan litar ZK memecahkan andaian keselamatan asas bahawa bukti matematik tidak boleh dipalsukan . Apabila litar pengesah salah konfigurasi, ia bukan sahaja mewujudkan eksploitasi — ia mewujudkan cara yang sah dari segi matematik untuk menipu protokol . Untuk pembangun, pengajarannya ialah logik pengesahan ZK memerlukan pengauditan khusus di luar semakan kontrak pintar standard, dan bahawa walaupun protokol dengan pelbagai audit terdahulu boleh menyembunyikan kelemahan pintasan kritikal .