Ngày 3/7/2026, kẻ tấn công đã rút $820.000 USDC từ Hinkal, giao thức bảo mật dựa trên Zero Knowledge Proof trên Ethereum, Base và Arbitrum, bằng cách khai thác lỗi xác minh ZK proof — về cơ bản là giả mạo các lệnh rút... Các công ty bảo mật CertiK, PeckShieldAlert và nhà nghiên cứu độc lập Specter đã phát hiện và xá...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Vào ngày 3 tháng 7 năm 2026, một kẻ tấn công đã khai thác Hinkal, một giao thức bảo mật dựa trên zero-knowledge proof (bằng chứng không kiến thức) hoạt động trên các mạng lưới Ethereum, Base và Arbitrum, rút đi khoảng $820.000 USDC — gần như toàn bộ tổng giá trị bị khóa (TVL) của giao thức — bằng cách vượt qua quá trình xác minh ZK proof trong hợp đồng thông minh của nó . Số tiền bị đánh cắp đã nhanh chóng được rửa qua Tornado Cash và THORChain
. Sự cố này nằm trong làn sóng hack DeFi kỷ lục năm 2026, với hơn 972 triệu đô la bị đánh cắp trong 207 vụ việc trong nửa đầu năm
.
Hinkal sử dụng zkSNARK để cho phép người dùng gửi, hoán đổi và rút tài sản một cách riêng tư. Việc gửi tiền được ghi lại trong một Merkle tree trên chuỗi, còn việc rút tiền yêu cầu một zero-knowledge proof hợp lệ . Địa chỉ của kẻ tấn công (0xbB3...fc20) đã thực hiện một "Proofless Deposit" — gửi tiền mà không có bằng chứng không kiến thức hợp lệ — và sau đó thực hiện nhiều hành động "Transact" để rút khoảng $820.000 USDC từ hợp đồng Hinkal
. Điều này cho thấy một lỗ hổng logic trong quá trình xác minh ZK proof: hợp đồng đã chấp nhận các lệnh gửi và rút mà không xác thực đúng bằng chứng mật mã, về cơ bản cho phép kẻ tấn công giả mạo các yêu cầu rút tiền
.
Các nghiên cứu trước đó đã xác định những rủi ro liên quan. Một cuộc kiểm toán của zkSecurity đối với các mạch (circuits) của Hinkal đã ghi nhận các vấn đề tiềm ẩn về chi tiêu kép (double-spending) thông qua các lỗ hổng nullifier và xác thực khóa riêng tư không đầy đủ . Kiểm toán của Quantstamp cũng đưa ra các cảnh báo về các nút lá trống (empty leaf nodes) ánh xạ tới các cam kết khác không, mặc dù giao thức đã ghi nhận vấn đề này trước khi vụ khai thác xảy ra
. Những phát hiện này, kết hợp với vụ khai thác thực tế, cho thấy khoảng cách giữa các phát hiện kiểm toán lý thuyết và các lỗ hổng có thể khai thác trên chuỗi.
Sau vụ khai thác, kẻ tấn công đã chuyển đổi USDC bị đánh cắp thành Ether và chuyển số tiền này qua Tornado Cash và THORChain để làm xáo trộn dấu vết . Dữ liệu trên chuỗi cho thấy 410 ETH (~$700.000) đã được gửi vào Tornado Cash, và 44,7 ETH khác đã được cầu nối từ Ethereum sang một địa chỉ Bitcoin thông qua THORChain
.
Tại thời điểm báo cáo, Hinkal vẫn chưa công bố một báo cáo hậu kiểm (postmortem) chính thức, chi tiết giao dịch khai thác hoặc giải thích nguyên nhân gốc rễ .
Vụ khai thác Hinkal chỉ là một sự cố trong làn sóng hack tiền điện tử gia tăng vào năm 2026. Theo TRM Labs, nửa đầu năm 2026 là giai đoạn sáu tháng bị hack nhiều nhất từ trước đến nay về số lượng vụ việc: 207 vụ hack riêng biệt trên toàn bộ lĩnh vực tiền điện tử, mặc dù tổng thiệt hại là 972 triệu đô la, chưa bằng một nửa so với 2,3 tỷ đô la bị đánh cắp trong nửa đầu năm 2025 . Số lượng các vụ tấn công đã tăng vọt
.
Riêng các nhóm hacker liên quan đến Triều Tiên đã đánh cắp 643 triệu đô la trong nửa đầu năm 2026, chiếm khoảng 2/3 tổng số vụ trộm tiền điện tử toàn cầu . Q2 2026 (khoảng 746 triệu đô la bị đánh cắp trong khoảng 70 vụ khai thác) đã lập kỷ lục về quý bị hack nhiều nhất trong lịch sử DeFi tính theo số lượng vụ việc
. Tổng giá trị bị khóa (TVL) của DeFi đã giảm từ khoảng 115 tỷ đô la vào tháng 1 năm 2026 xuống còn khoảng 70 tỷ đô la vào cuối tháng 6, một phần do làn sóng hack không ngừng nghỉ
.
Vụ khai thác Hinkal là một ví dụ điển hình về lỗi logic xác minh ZK — một loại lỗ hổng đang ngày càng trở nên tốn kém khi ngày càng nhiều giao thức áp dụng zero-knowledge proofs cho quyền riêng tư và khả năng mở rộng . Không giống như các lỗi hợp đồng thông minh truyền thống, lỗi mạch ZK phá vỡ giả định bảo mật cơ bản rằng các bằng chứng toán học là không thể giả mạo
. Khi một mạch xác minh (verifier circuit) bị cấu hình sai, nó không chỉ tạo ra một vụ khai thác — nó tạo ra một cách hợp lệ về mặt toán học để nói dối giao thức
. Đối với các nhà phát triển, bài học là logic xác minh ZK đòi hỏi kiểm toán chuyên biệt vượt xa các đánh giá hợp đồng thông minh tiêu chuẩn, và ngay cả các giao thức đã trải qua nhiều cuộc kiểm toán trước đó cũng có thể chứa các lỗ hổng vượt qua (bypass) nghiêm trọng
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Ngày 3/7/2026, kẻ tấn công đã rút $820.000 USDC từ Hinkal, giao thức bảo mật dựa trên Zero Knowledge Proof trên Ethereum, Base và Arbitrum, bằng cách khai thác lỗi xác minh ZK proof — về cơ bản là giả mạo các lệnh rút...
Ngày 3/7/2026, kẻ tấn công đã rút $820.000 USDC từ Hinkal, giao thức bảo mật dựa trên Zero Knowledge Proof trên Ethereum, Base và Arbitrum, bằng cách khai thác lỗi xác minh ZK proof — về cơ bản là giả mạo các lệnh rút... Các công ty bảo mật CertiK, PeckShieldAlert và nhà nghiên cứu độc lập Specter đã phát hiện và xác nhận vụ tấn công.
Vụ khai thác sử dụng hình thức 'Proofless Deposit' — hợp đồng thông minh chấp nhận lệnh gửi và rút mà không xác thực bằng chứng mật mã, một lỗi logic trong hệ thống xác minh ZK.