3 липня 2026 року хакер викрав $820 000 у USDC з Hinkal, протоколу конфіденційності на основі zero knowledge доказів на Ethereum, Base та Arbitrum, використавши вразливість у перевірці ZK доказів — фактично підробивши... Атаку першими помітили та підтвердили фірми CertiK, PeckShieldAlert та незалежний дослідник Spec...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
3 липня 2026 року хакер зламав протокол Hinkal, що працює на блокчейнах Ethereum, Base та Arbitrum і використовує докази з нульовим розголошенням (ZK-proofs) для забезпечення конфіденційності транзакцій . В результаті атаки було викрадено приблизно $820 000 у стейблкоїні USDC — майже всі активи, які утримував протокол
. Зловмисник обійшов перевірку ZK-доказів у смартконтракті, що дозволило йому вивести кошти без валідного криптографічного підтвердження
. Вкрадені кошти були швидко відмиті через міксери Tornado Cash та THORChain
. Цей інцидент став частиною рекордної хвилі зломів DeFi у 2026 році: лише за перше півріччя було зафіксовано 207 атак на загальну суму понад $972 млн
.
Протокол Hinkal використовує технологію zkSNARKs, яка дозволяє користувачам вносити, обмінювати та виводити активи анонімно . Депозити фіксуються в ончейн-дереві Меркла, а для виведення коштів необхідно надати валідний zero-knowledge доказ
.
Хакер використав вразливість, яку дослідники назвали "Proofless Deposit" (депозит без доказу). Адреса зловмисника (0xbB3...fc20) здійснила внесок без генерації валідного ZK-доказу, а потім виконала кілька транзакцій "Transact", вивівши приблизно $820 000 у USDC з контракту Hinkal . Це свідчить про критичну помилку в логіці верифікації: смартконтракт приймав інструкції без належної перевірки криптографічного доказу, що дозволило зловмиснику підробити запити на виведення коштів
.
Цікаво, що попередні аудити вже виявляли потенційні ризики. Аудит від zkSecurity вказував на можливі проблеми з подвійним витрачанням через недоліки в нуліфікаторах та недостатню перевірку закритих ключів . Аудит Quantstamp звернув увагу на інформаційні проблеми з порожніми листками дерева, які мапувалися на ненульові зобов'язання, хоча протокол визнав цю проблему ще до експлойту
. Ці знахідки разом із самим фактом зламу демонструють, наскільки великим може бути розрив між теоретичними зауваженнями аудиторів та реальними вразливостями, які можна експлуатувати
.
Після зламу хакер конвертував викрадені USDC в ефір (ETH) та перемістив кошти через Tornado Cash і THORChain, щоб приховати сліди . Згідно з даними блокчейну, 410 ETH (~$700,000) було внесено до Tornado Cash, а ще 44.7 ETH було переведено з Ethereum на біткойн-адресу через THORChain
.
На момент публікації протокол Hinkal не оприлюднив офіційного постмортему, детального розбору транзакцій або пояснення першопричини .
Злам Hinkal — лише один із багатьох інцидентів у рекордній за кількістю хвилі криптозломів 2026 року. За даними TRM Labs, перше півріччя 2026 року стало найбільш зламуваним шестимісячним періодом в історії за кількістю інцидентів: 207 окремих зломів у криптопросторі . Загальна сума збитків сягнула $972 млн, що, однак, менш ніж удвічі менше за $2,3 млрд, вкрадених у першій половині 2025 року
. Кількість атак різко зросла
.
Лише хакерські групи, пов'язані з Північною Кореєю, викрали $643 млн за перше півріччя 2026 року, що становить приблизно дві третини всіх глобальних криптозбитків . Другий квартал 2026 року (~$746 млн вкрадено внаслідок приблизно 70 експлойтів) став рекордним за кількістю зламів за всю історію DeFi
.Загальна заблокована вартість (TVL) у DeFi впала з приблизно $115 млрд у січні 2026 року до $70 млрд на кінець червня, що частково спричинено постійною хвилею зломів
.
Злам Hinkal — це класичний приклад помилки в логіці верифікації ZK-доказів . Цей тип вразливостей стає дедалі дорожчим, оскільки все більше протоколів впроваджують докази з нульовим розголошенням для забезпечення конфіденційності та масштабування
. На відміну від традиційних помилок у смартконтрактах, недоліки в ZK-схемах підривають фундаментальне припущення безпеки про те, що математичні докази неможливо підробити
. Якщо схема верифікації налаштована неправильно, це створює не просто вразливість — це створює математично валідний спосіб обманути протокол
. Для розробників урок очевидний: логіка верифікації ZK-доказів потребує спеціалізованого аудиту, який виходить за рамки стандартних перевірок смартконтрактів, і навіть протоколи з кількома попередніми аудитами можуть мати критичні недоліки, які дозволяють обійти захист
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
3 липня 2026 року хакер викрав $820 000 у USDC з Hinkal, протоколу конфіденційності на основі zero knowledge доказів на Ethereum, Base та Arbitrum, використавши вразливість у перевірці ZK доказів — фактично підробивши...
3 липня 2026 року хакер викрав $820 000 у USDC з Hinkal, протоколу конфіденційності на основі zero knowledge доказів на Ethereum, Base та Arbitrum, використавши вразливість у перевірці ZK доказів — фактично підробивши... Атаку першими помітили та підтвердили фірми CertiK, PeckShieldAlert та незалежний дослідник Specter.
Хакер скористався так званим 'Proofless Deposit' — смартконтракт приймав інструкції на депозит та виведення без належної перевірки криптографічного доказу, що є логічною помилкою в системі верифікації ZK доказів.