Hinkal bruker zkSNARK-er for å la brukere sette inn, bytte og ta ut aktiva privat, med innskudd forpliktet til et på-kjeden Merkle-tre og uttak som krever et gyldig nullkunnskapsbevis . Angriperens adresse (0xbB3...fc20) utførte et "bevisløst innskudd" – et innskudd uten et gyldig nullkunnskapsbevis – og utførte deretter flere "Transact"-handlinger for å ta ut omtrent $820.000 i USDC fra Hinkal-kontrakten . Dette indikerer en feil i ZK-bevis-verifiseringslogikken i smartkontrakten: kontrakten aksepterte innskudds- og uttaksinstruksjoner uten å validere det kryptografiske beviset, noe som effektivt tillot angriperen å forfalske uttaksforespørsler .
Tidligere forskning hadde identifisert relaterte risikoer. En zkSecurity-revisjon av Hinkals kretser påpekte potensielle problemer med dobbeltforbruk via nullifier-feil og utilstrekkelig validering av private nøkler . Quantstamps revisjon flagget informasjonsmessige bekymringer knyttet til tomme bladnoder som kartlegger til ikke-null-forpliktelser, selv om protokollen anerkjente problemet før utnyttelsen . Disse funnene, kombinert med den faktiske utnyttelsen, understreker gapet mellom teoretiske revisjonsfunn og utnyttbare sårbarheter på kjeden.
Etter utnyttelsen konverterte angriperen de stjålne USDC-midlene til Ether og flyttet midlene gjennom Tornado Cash og THORChain for å skjule sporet . Data på kjeden viser at 410 ETH (~$700.000) ble satt inn i Tornado Cash, og ytterligere 44,7 ETH ble broet fra Ethereum til en Bitcoin-adresse via THORChain .
På rapporteringstidspunktet hadde ikke Hinkal publisert en bekreftet postmortem, transaksjonsdetaljer for utnyttelsen eller en grunnårsaksforklaring .
Hinkal-utnyttelsen er én hendelse i en bredere bølge av kryptohack i 2026. Ifølge TRM Labs var H1 2026 den mest hackerammede seksmånedersperioden noensinne målt i antall hendelser: 207 separate hack på tvers av krypto, selv om totale tap på $972 millioner var mindre enn halvparten av de $2,3 milliardene som ble stjålet i H1 2025 . Antallet angrep økte dramatisk .
Nord-Korea-tilknyttede hackergrupper alene stjal $643 millioner i H1 2026, noe som utgjør omtrent to tredjedeler av globalt kryptotyveri . Q2 2026 (~$746 millioner stjålet på tvers av ~70 utnyttelser) satte rekord for det mest hackerammede kvartalet i DeFis historie målt i antall hendelser . DeFis totale låste verdier (TVL) falt fra omtrent $115 milliarder i januar 2026 til omtrent $70 milliarder ved slutten av juni, delvis drevet av den ustanselige hackbølgen .
Hinkal-utnyttelsen er et skoleeksempel på en ZK-verifiseringslogikkfeil – en sårbarhetstype som blir stadig mer kostbar ettersom flere protokoller tar i bruk nullkunnskapsbevis for personvern og skalering . I motsetning til tradisjonelle smartkontraktfeil, bryter ZK-kretsfeil den grunnleggende sikkerhetsantakelsen om at matematiske bevis er uforfalskbare . Når en verifikatorkrets er feilkonfigurert, skaper den ikke bare en utnyttelse – den skaper en matematisk gyldig måte å lyve til protokollen . For utviklere er lærdommen at ZK-verifiseringslogikk krever spesialisert revisjon utover standard smartkontraktgjennomganger, og at selv protokoller med flere tidligere revisjoner kan inneholde kritiske omgåelsesfeil .