3 июля 2026 года злоумышленник обошёл проверку Zero Knowledge Proof в протоколе Hinkal и вывел $820 000 в USDC — почти все заблокированные средства протокола. Атака эксплуатировала «Proofless Deposit»: смарт контракт принимал депозиты и выводы без проверки криптографического доказательства.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
3 июля 2026 года злоумышленник атаковал Hinkal — протокол приватности на базе доказательств с нулевым разглашением (ZK-proofs), работающий на сетях Ethereum, Base и Arbitrum. В результате было похищено около $820 000 в USDC — практически все средства, заблокированные в протоколе. Атака стала возможной из-за уязвимости в логике проверки ZK-доказательств в смарт-контракте . Украденные средства оперативно отмывались через Tornado Cash и THORChain
. Этот инцидент — часть рекордной волны взломов DeFi в 2026 году: по данным TRM Labs, за первое полугодие произошло 207 атак, а общий ущерб превысил $972 миллиона
.
Hinkal использует технологию zkSNARK, позволяющую пользователям вносить, обменивать и выводить активы анонимно. Депозиты фиксируются в ончейн-дереве Меркла, а для вывода требуется валидное ZK-доказательство . Атакующий с адреса 0xbB3...fc20 выполнил "Proofless Deposit" — депозит без действительного ZK-доказательства — а затем несколько операций "Transact", выведя около $820 000 в USDC из контракта Hinkal
.
Это указывает на ошибку в логике верификации ZK-доказательств: контракт принимал инструкции на депозит и вывод без надлежащей проверки криптографического доказательства, что фактически позволило злоумышленнику подделывать запросы на вывод средств .
Ранее аудиты уже выявляли потенциальные риски. Аудит zkSecurity отметил возможные проблемы с двойным расходованием из-за ошибок в нуллификаторах и недостаточную валидацию закрытых ключей . Аудит Quantstamp зафиксировал информационную проблему с пустыми листьями дерева Меркла, сопоставленными с ненулевыми обязательствами, но протокол признал её до того, как произошёл взлом
. Эти находки вместе с реальной атакой подчёркивают разрыв между теоретическими уязвимостями, выявленными аудитом, и реально эксплуатируемыми багами.
После взлома атакующий конвертировал украденные USDC в эфир (ETH) и перевёл средства через Tornado Cash и THORChain, чтобы скрыть следы . Ончейн-данные показывают, что 410 ETH (~$700 000) были внесены в Tornado Cash, а ещё 44,7 ETH переведены с Ethereum на биткоин-адрес через THORChain
.
На момент публикации новости команда Hinkal не выпустила официального постмортема, детального разбора атаки или объяснения первопричины .
Взлом Hinkal — лишь один из эпизодов рекордной волны атак на криптовалютные проекты в 2026 году. По данным TRM Labs, первое полугодие 2026 года стало самым «взламываемым» шестимесячным периодом в истории по количеству инцидентов: 207 отдельных атак. Однако общая сумма потерь — $972 млн — оказалась менее половины от $2,3 млрд, украденных за первое полугодие 2025 года . Количество атак резко выросло
.
Хакерские группы, связанные с Северной Кореей, только за первое полугодие 2026 года похитили $643 млн, что составляет примерно две трети всех криптовалютных краж в мире . Второй квартал 2026 года (~$746 млн, украденных в ходе около 70 атак) стал рекордным по числу взломов за всю историю DeFi
. Общая заблокированная стоимость в DeFi упала с ~$115 млрд в январе 2026 года до ~$70 млрд к концу июня, отчасти из-за непрекращающейся волны взломов
.
Взлом Hinkal — классический пример ошибки в логике верификации ZK. Это тип уязвимости, который становится всё более дорогостоящим по мере того, как всё больше протоколов внедряют доказательства с нулевым разглашением для обеспечения приватности и масштабирования . В отличие от обычных ошибок в смарт-контрактах, неисправности в ZK-схемах нарушают фундаментальное предположение безопасности: что математические доказательства невозможно подделать
. Когда схема верификатора настроена неправильно, это не просто создаёт эксплойт — это создаёт математически верный способ солгать протоколу
. Для разработчиков урок очевиден: логика верификации ZK требует специализированного аудита, выходящего за рамки стандартных проверок смарт-контрактов, и даже протоколы с несколькими предыдущими аудитами могут содержать критически опасные ошибки
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
3 июля 2026 года злоумышленник обошёл проверку Zero Knowledge Proof в протоколе Hinkal и вывел $820 000 в USDC — почти все заблокированные средства протокола.
3 июля 2026 года злоумышленник обошёл проверку Zero Knowledge Proof в протоколе Hinkal и вывел $820 000 в USDC — почти все заблокированные средства протокола. Атака эксплуатировала «Proofless Deposit»: смарт контракт принимал депозиты и выводы без проверки криптографического доказательства.
После взлома украденные средства были конвертированы в ETH и отмыты через Tornado Cash (410 ETH) и THORChain (44,7 ETH в BTC).