Saldırganın cüzdan adresi (0xbB3...fc20) önce "Proofsuz Para Yatırma" (Proofless Deposit) işlemi gerçekleştirdi. Yani, geçerli bir sıfır bilgi ispatı sunmadan Hinkal sözleşmesine para yatırdı. Ardından, birden fazla "İşlem" (Transact) eylemi ile Hinkal sözleşmesinden yaklaşık 820.000 dolar değerinde USDC'yi çekti . Bu durum, akıllı sözleşmede ZK ispatı doğrulama mantığında kritik bir hata olduğunu gösteriyor: Sözleşme, kriptografik ispatı düzgün bir şekilde doğrulamadan para yatırma ve çekme talimatlarını kabul etti. Bu da saldırganın çekim taleplerini etkili bir şekilde taklit etmesine olanak sağladı
.
Saldırıdan önceki dönemde yapılan bazı güvenlik denetimleri bu tür risklere işaret etmişti. zkSecurity tarafından Hinkal devreleri üzerinde yapılan bir denetim, geçersiz kılma (nullifier) hataları ve yetersiz özel anahtar doğrulaması yoluyla çifte harcama (double-spending) potansiyelini raporlamıştı . Quantstamp'ın denetimi ise, boş yaprak düğümlerinin sıfır olmayan taahhütlerle eşlenmesi konusunda bilgilendirme amaçlı endişeler dile getirmişti, ancak protokol bu sorunu saldırıdan önce kabul etmişti
. Bu bulgular, yaşanan fiili saldırı ile birleşince, teorik denetim bulguları ile sömürülebilir on-chain zafiyetler arasındaki uçurumu bir kez daha gözler önüne seriyor.
Saldırgan, çaldığı USDC'yi Ether'e (ETH) dönüştürdükten sonra, izini kaybettirmek için fonları Tornado Cash ve THORChain üzerinden taşıdı . On-chain verilere göre, yaklaşık 700.000 dolar değerinde 410 ETH Tornado Cash'e yatırıldı. Ayrıca, yaklaşık 44,7 ETH, THORChain kullanılarak Ethereum ağından bir Bitcoin adresine köprülenerek (bridge) gönderildi
.
Haberin yayınlandığı ana kadar Hinkal ekibi, saldırının ardından resmi bir olay incelemesi (postmortem), işlem dökümü veya temel neden açıklaması yayınlamamıştı .
Hinkal saldırısı, 2026 yılında yaşanan ve sayıca rekor kıran kripto hack dalgasının sadece bir parçası. TRM Labs verilerine göre, 2026'nın ilk yarısı (H1 2026) şimdiye kadar kaydedilen en yüksek sayıda hack olayının yaşandığı altı aylık dönem oldu: Kripto paralarda 207 ayrı saldırı gerçekleşti. Ancak toplam kayıp (972 milyon dolar), 2025'in ilk yarısında çalınan 2,3 milyar doların yarısından daha az oldu . Saldırı sayısındaki artış dikkat çekiciydi
.
Sadece Kuzey Kore bağlantılı hacker grupları, 2026'nın ilk yarısında 643 milyon dolar çaldı ve bu miktar küresel kripto hırsızlığının yaklaşık üçte ikisini oluşturdu . 2026'nın ikinci çeyreği (Q2), yaklaşık 70 saldırıda 746 milyon dolar çalınarak, olay sayısı bakımından DeFi tarihinin en çok hacklenen çeyreği oldu
. DeFi sektöründeki toplam kilitli değer (TVL), Ocak 2026'daki yaklaşık 115 milyar dolardan Haziran sonunda 70 milyar dolara geriledi ve bu düşüşteki en büyük etkenlerden biri aralıksız devam eden hack dalgası oldu
.
Hinkal saldırısı, bir ZK doğrulama mantığı hatasının (verification logic bug) klasik bir örneğidir. Bu tür zafiyetler, giderek daha fazla protokolün gizlilik ve ölçeklenebilirlik için sıfır bilgi ispatlarını benimsemesiyle birlikte giderek daha maliyetli hale geliyor . Geleneksel akıllı sözleşme hatalarının aksine, ZK devre hataları, matematiksel ispatların taklit edilemez olduğu şeklindeki temel güvenlik varsayımını yıkar
. Bir doğrulayıcı devre yanlış yapılandırıldığında, bu sadece bir açıktan ibaret olmaz; aynı zamanda protokole matematiksel olarak geçerli bir şekilde yalan söylemenin bir yolunu oluşturur
. Geliştiriciler için ders açıktır: ZK doğrulama mantığı, standart akıllı sözleşme incelemelerinin ötesinde özel bir denetim gerektirir. Birden fazla denetimden geçmiş protokollerin bile kritik atlama hataları barındırabileceği unutulmamalıdır
.