2026年7月3日,基于零知识证明的隐私协议 Hinkal 遭攻击,损失约 82 万美元 USDC,几乎等于其全部锁仓价值。 攻击者通过“无证明存款”绕过了 ZK 证明验证,随后执行多次取款操作,暴露出智能合约中的严重逻辑缺陷。 总损失约 9.72 亿美元;朝鲜黑客组织窃取约 6.43 亿美元,占全球被盗资金的三分之二。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
2026年7月3日,一名攻击者利用了基于零知识证明的隐私协议 Hinkal(运行于以太坊、Base 和 Arbitrum 网络)的漏洞,通过绕过其智能合约中的 ZK 证明验证机制,窃取了约 82 万美元的 USDC——这几乎等于该协议的全部锁仓价值(TVL)。被盗资金迅速通过 Tornado Cash 和 THORChain 进行了洗白
。此事件是 2026 年创纪录的 DeFi 黑客攻击浪潮的一部分。据 TRM Labs 的数据,2026 年上半年发生了 207 起黑客攻击事件,总损失超过 9.72 亿美元
。
Hinkal 协议使用 zkSNARK 技术,允许用户在不透露钱包地址、交易金额和对手方的情况下,进行私密的存款、兑换和取款操作。存款将生成一个承诺并记录在链上的默克尔树中,而取款则需要提供一个有效的零知识证明。
攻击者的地址 (0xbB3...fc20) 执行了一次 “无证明存款”(Proofless Deposit) ——即在没有生成有效零知识证明的情况下进行存款——随后多次执行 “交易”(Transact) 操作,从 Hinkal 智能合约中取走了约 82 万美元的 USDC。
这指向了智能合约中 ZK 证明验证逻辑的缺陷:合约在收到存款和取款指令时,未能正确验证加密证明,实际上让攻击者能够伪造取款请求。
此前的研究已经指出了相关风险。zkSecurity 对 Hinkal 电路的一份审计报告曾提到,存在通过无效器(nullifier)漏洞进行双重支付以及私钥验证不充分的问题。Quantstamp 的审计则标记了一个信息性问题:空叶子节点可能映射到非零承诺,但协议方在攻击发生前已承认该问题
。这些审计发现与此次真实攻击相结合,突显了理论审计发现与可被利用的链上漏洞之间的鸿沟。
攻击得手后,攻击者将盗取的价值 82 万美元的 USDC 兑换为以太坊(ETH),并通过 Tornado Cash 和 THORChain 转移资金以掩盖踪迹。链上数据显示,有 410 枚以太坊(约 70 万美元) 被存入 Tornado Cash,另有 44.7 枚以太坊 通过 THORChain 从以太坊网络跨链转移到一个比特币地址
。
截至发稿时,Hinkal 协议方尚未发布经确认的事后分析报告、攻击交易明细或根因分析。
Hinkal 攻击事件只是 2026 年加密货币黑客攻击激增浪潮中的一个案例。根据 TRM Labs 的数据,2026 年上半年是 有记录以来黑客攻击次数最多的六个月,共发生了 207 次独立的黑客攻击。不过,总损失 9.72 亿美元不到 2025 年上半年(23 亿美元)的一半。攻击数量的激增态势非常明显
。
仅朝鲜黑客组织在 2026 年上半年就窃取了 6.43 亿美元,约占全球加密货币被盗总额的三分之二。2026 年第二季度(约 70 次攻击,损失约 7.46 亿美元)因其攻击事件数量而成为 DeFi 历史上被黑客攻击最多的季度
。DeFi 的总锁仓价值从 2026 年 1 月的约 1150 亿美元下降至 6 月底的约 700 亿美元,部分原因正是层出不穷的黑客攻击浪潮
。
Hinkal 攻击事件是 ZK 验证逻辑错误 的一个典型例子。随着越来越多的协议采用零知识证明来实现隐私保护和可扩展性,这类漏洞造成的损失正在不断增加。与传统的智能合约漏洞不同,ZK 电路缺陷打破了“数学证明不可伪造”这一基本安全假设
。当验证器(verifier)电路配置错误时,它不仅仅制造了一个可以被利用的漏洞——它创造了一种在数学上有效的方式来欺骗整个协议
。对于开发者而言,教训是明确的:ZK 验证逻辑需要比标准智能合约审计更专业的专项审查,而且即便是经历过多次审计的协议,也可能隐藏着关键的绕过漏洞
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月3日,基于零知识证明的隐私协议 Hinkal 遭攻击,损失约 82 万美元 USDC,几乎等于其全部锁仓价值。
2026年7月3日,基于零知识证明的隐私协议 Hinkal 遭攻击,损失约 82 万美元 USDC,几乎等于其全部锁仓价值。 攻击者通过“无证明存款”绕过了 ZK 证明验证,随后执行多次取款操作,暴露出智能合约中的严重逻辑缺陷。
总损失约 9.72 亿美元;朝鲜黑客组织窃取约 6.43 亿美元,占全球被盗资金的三分之二。