Den 3. juli 2026 tappet en angriper $820.000 i USDC fra Hinkal, en nullkunnskapsbevis basert personvernprotokoll på Ethereum, Base og Arbitrum, ved å utnytte en feil i ZK bevis verifiseringen.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Den 3. juli 2026 ble Hinkal, en nullkunnskapsbevis-basert personvernprotokoll som opererer på Ethereum, Base og Arbitrum, utnyttet av en angriper som tappet omtrent $820.000 i USDC – nesten alle protokollens låste verdier – ved å omgå ZK-bevis-verifiseringen i smartkontrakten . De stjålne midlene ble raskt hvitvasket gjennom Tornado Cash og THORChain
. Hendelsen er en del av en rekordstor bølge av DeFi-hack i 2026, med over $972 millioner tapt på tvers av 207 hendelser i første halvår
.
Hinkal bruker zkSNARK-er for å la brukere sette inn, bytte og ta ut aktiva privat, med innskudd forpliktet til et på-kjeden Merkle-tre og uttak som krever et gyldig nullkunnskapsbevis . Angriperens adresse (0xbB3...fc20) utførte et "bevisløst innskudd" – et innskudd uten et gyldig nullkunnskapsbevis – og utførte deretter flere "Transact"-handlinger for å ta ut omtrent $820.000 i USDC fra Hinkal-kontrakten
. Dette indikerer en feil i ZK-bevis-verifiseringslogikken i smartkontrakten: kontrakten aksepterte innskudds- og uttaksinstruksjoner uten å validere det kryptografiske beviset, noe som effektivt tillot angriperen å forfalske uttaksforespørsler
.
Tidligere forskning hadde identifisert relaterte risikoer. En zkSecurity-revisjon av Hinkals kretser påpekte potensielle problemer med dobbeltforbruk via nullifier-feil og utilstrekkelig validering av private nøkler . Quantstamps revisjon flagget informasjonsmessige bekymringer knyttet til tomme bladnoder som kartlegger til ikke-null-forpliktelser, selv om protokollen anerkjente problemet før utnyttelsen
. Disse funnene, kombinert med den faktiske utnyttelsen, understreker gapet mellom teoretiske revisjonsfunn og utnyttbare sårbarheter på kjeden.
Etter utnyttelsen konverterte angriperen de stjålne USDC-midlene til Ether og flyttet midlene gjennom Tornado Cash og THORChain for å skjule sporet . Data på kjeden viser at 410 ETH (~$700.000) ble satt inn i Tornado Cash, og ytterligere 44,7 ETH ble broet fra Ethereum til en Bitcoin-adresse via THORChain
.
På rapporteringstidspunktet hadde ikke Hinkal publisert en bekreftet postmortem, transaksjonsdetaljer for utnyttelsen eller en grunnårsaksforklaring .
Hinkal-utnyttelsen er én hendelse i en bredere bølge av kryptohack i 2026. Ifølge TRM Labs var H1 2026 den mest hackerammede seksmånedersperioden noensinne målt i antall hendelser: 207 separate hack på tvers av krypto, selv om totale tap på $972 millioner var mindre enn halvparten av de $2,3 milliardene som ble stjålet i H1 2025 . Antallet angrep økte dramatisk
.
Nord-Korea-tilknyttede hackergrupper alene stjal $643 millioner i H1 2026, noe som utgjør omtrent to tredjedeler av globalt kryptotyveri . Q2 2026 (~$746 millioner stjålet på tvers av ~70 utnyttelser) satte rekord for det mest hackerammede kvartalet i DeFis historie målt i antall hendelser
. DeFis totale låste verdier (TVL) falt fra omtrent $115 milliarder i januar 2026 til omtrent $70 milliarder ved slutten av juni, delvis drevet av den ustanselige hackbølgen
.
Hinkal-utnyttelsen er et skoleeksempel på en ZK-verifiseringslogikkfeil – en sårbarhetstype som blir stadig mer kostbar ettersom flere protokoller tar i bruk nullkunnskapsbevis for personvern og skalering . I motsetning til tradisjonelle smartkontraktfeil, bryter ZK-kretsfeil den grunnleggende sikkerhetsantakelsen om at matematiske bevis er uforfalskbare
. Når en verifikatorkrets er feilkonfigurert, skaper den ikke bare en utnyttelse – den skaper en matematisk gyldig måte å lyve til protokollen
. For utviklere er lærdommen at ZK-verifiseringslogikk krever spesialisert revisjon utover standard smartkontraktgjennomganger, og at selv protokoller med flere tidligere revisjoner kan inneholde kritiske omgåelsesfeil
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Den 3. juli 2026 tappet en angriper $820.000 i USDC fra Hinkal, en nullkunnskapsbevis basert personvernprotokoll på Ethereum, Base og Arbitrum, ved å utnytte en feil i ZK bevis verifiseringen.
Den 3. juli 2026 tappet en angriper $820.000 i USDC fra Hinkal, en nullkunnskapsbevis basert personvernprotokoll på Ethereum, Base og Arbitrum, ved å utnytte en feil i ZK bevis verifiseringen. Sikkerhetsfirmaene CertiK og PeckShieldAlert, samt den uavhengige forskeren Specter, flagget og bekreftet angrepet.
Utnyttelsen benyttet et 'bevisløst innskudd' – smartkontrakten aksepterte innskudds og uttaksinstruksjoner uten å validere det kryptografiske beviset, en logikkfeil i ZK verifiseringssystemet.