Hinkal использует технологию zkSNARK, позволяющую пользователям вносить, обменивать и выводить активы анонимно. Депозиты фиксируются в ончейн-дереве Меркла, а для вывода требуется валидное ZK-доказательство . Атакующий с адреса 0xbB3...fc20 выполнил "Proofless Deposit" — депозит без действительного ZK-доказательства — а затем несколько операций "Transact", выведя около $820 000 в USDC из контракта Hinkal .
Это указывает на ошибку в логике верификации ZK-доказательств: контракт принимал инструкции на депозит и вывод без надлежащей проверки криптографического доказательства, что фактически позволило злоумышленнику подделывать запросы на вывод средств .
Ранее аудиты уже выявляли потенциальные риски. Аудит zkSecurity отметил возможные проблемы с двойным расходованием из-за ошибок в нуллификаторах и недостаточную валидацию закрытых ключей . Аудит Quantstamp зафиксировал информационную проблему с пустыми листьями дерева Меркла, сопоставленными с ненулевыми обязательствами, но протокол признал её до того, как произошёл взлом . Эти находки вместе с реальной атакой подчёркивают разрыв между теоретическими уязвимостями, выявленными аудитом, и реально эксплуатируемыми багами.
После взлома атакующий конвертировал украденные USDC в эфир (ETH) и перевёл средства через Tornado Cash и THORChain, чтобы скрыть следы . Ончейн-данные показывают, что 410 ETH (~$700 000) были внесены в Tornado Cash, а ещё 44,7 ETH переведены с Ethereum на биткоин-адрес через THORChain .
На момент публикации новости команда Hinkal не выпустила официального постмортема, детального разбора атаки или объяснения первопричины .
Взлом Hinkal — лишь один из эпизодов рекордной волны атак на криптовалютные проекты в 2026 году. По данным TRM Labs, первое полугодие 2026 года стало самым «взламываемым» шестимесячным периодом в истории по количеству инцидентов: 207 отдельных атак. Однако общая сумма потерь — $972 млн — оказалась менее половины от $2,3 млрд, украденных за первое полугодие 2025 года . Количество атак резко выросло .
Хакерские группы, связанные с Северной Кореей, только за первое полугодие 2026 года похитили $643 млн, что составляет примерно две трети всех криптовалютных краж в мире . Второй квартал 2026 года (~$746 млн, украденных в ходе около 70 атак) стал рекордным по числу взломов за всю историю DeFi . Общая заблокированная стоимость в DeFi упала с ~$115 млрд в январе 2026 года до ~$70 млрд к концу июня, отчасти из-за непрекращающейся волны взломов .
Взлом Hinkal — классический пример ошибки в логике верификации ZK. Это тип уязвимости, который становится всё более дорогостоящим по мере того, как всё больше протоколов внедряют доказательства с нулевым разглашением для обеспечения приватности и масштабирования . В отличие от обычных ошибок в смарт-контрактах, неисправности в ZK-схемах нарушают фундаментальное предположение безопасности: что математические доказательства невозможно подделать . Когда схема верификатора настроена неправильно, это не просто создаёт эксплойт — это создаёт математически верный способ солгать протоколу . Для разработчиков урок очевиден: логика верификации ZK требует специализированного аудита, выходящего за рамки стандартных проверок смарт-контрактов, и даже протоколы с несколькими предыдущими аудитами могут содержать критически опасные ошибки .