Hinkal 协议使用 zkSNARK 技术,允许用户在不透露钱包地址、交易金额和对手方的情况下,进行私密的存款、兑换和取款操作。存款将生成一个承诺并记录在链上的默克尔树中,而取款则需要提供一个有效的零知识证明。
攻击者的地址 (0xbB3...fc20) 执行了一次 “无证明存款”(Proofless Deposit) ——即在没有生成有效零知识证明的情况下进行存款——随后多次执行 “交易”(Transact) 操作,从 Hinkal 智能合约中取走了约 82 万美元的 USDC。
这指向了智能合约中 ZK 证明验证逻辑的缺陷:合约在收到存款和取款指令时,未能正确验证加密证明,实际上让攻击者能够伪造取款请求。
此前的研究已经指出了相关风险。zkSecurity 对 Hinkal 电路的一份审计报告曾提到,存在通过无效器(nullifier)漏洞进行双重支付以及私钥验证不充分的问题。Quantstamp 的审计则标记了一个信息性问题:空叶子节点可能映射到非零承诺,但协议方在攻击发生前已承认该问题。这些审计发现与此次真实攻击相结合,突显了理论审计发现与可被利用的链上漏洞之间的鸿沟。
攻击得手后,攻击者将盗取的价值 82 万美元的 USDC 兑换为以太坊(ETH),并通过 Tornado Cash 和 THORChain 转移资金以掩盖踪迹。链上数据显示,有 410 枚以太坊(约 70 万美元) 被存入 Tornado Cash,另有 44.7 枚以太坊 通过 THORChain 从以太坊网络跨链转移到一个比特币地址。
截至发稿时,Hinkal 协议方尚未发布经确认的事后分析报告、攻击交易明细或根因分析。
Hinkal 攻击事件只是 2026 年加密货币黑客攻击激增浪潮中的一个案例。根据 TRM Labs 的数据,2026 年上半年是 有记录以来黑客攻击次数最多的六个月,共发生了 207 次独立的黑客攻击。不过,总损失 9.72 亿美元不到 2025 年上半年(23 亿美元)的一半。攻击数量的激增态势非常明显。
仅朝鲜黑客组织在 2026 年上半年就窃取了 6.43 亿美元,约占全球加密货币被盗总额的三分之二。2026 年第二季度(约 70 次攻击,损失约 7.46 亿美元)因其攻击事件数量而成为 DeFi 历史上被黑客攻击最多的季度。DeFi 的总锁仓价值从 2026 年 1 月的约 1150 亿美元下降至 6 月底的约 700 亿美元,部分原因正是层出不穷的黑客攻击浪潮。
Hinkal 攻击事件是 ZK 验证逻辑错误 的一个典型例子。随着越来越多的协议采用零知识证明来实现隐私保护和可扩展性,这类漏洞造成的损失正在不断增加。与传统的智能合约漏洞不同,ZK 电路缺陷打破了“数学证明不可伪造”这一基本安全假设。当验证器(verifier)电路配置错误时,它不仅仅制造了一个可以被利用的漏洞——它创造了一种在数学上有效的方式来欺骗整个协议。对于开发者而言,教训是明确的:ZK 验证逻辑需要比标准智能合约审计更专业的专项审查,而且即便是经历过多次审计的协议,也可能隐藏着关键的绕过漏洞。