2026年7月3日,一名黑客利用 Hinkal 協議嘅零知識證明驗證邏輯漏洞,無需有效證明就由智能合約提走咗約 $820,000 嘅 USDC,幾乎清空晒協議鎖倉嘅資產。 黑客利用「無證明存款」(Proofless Deposit)再執行多次「Transact」動作,繞過咗驗證系統。CertiK、PeckShieldAlert 及獨立研究員 Specter 都確認咗事件。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the $820,000 exploit of the Hinkal DeFi protocol on July 3, 2026, including how. Article summary: On July 3, 2026, an attacker exploited Hinkal, a zero-knowledge proof-based privacy protocol operating on Ethereum, Base, and Arbitrum, draining approximately $820,000 in USDC — nearly all of the protocol's total value l. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
2026年7月3日,一名黑客攻擊咗 Hinkal —— 一個基於零知識證明(ZKP)嘅私隱協議,運行喺 Ethereum、Base 同 Arbitrum 上面。佢繞過咗智能合約嘅 ZK 證明驗證,偷走咗約 $820,000 嘅 USDC,近乎清空晒協議嘅總鎖倉價值(TVL)。被盜嘅資金好快就經 Tornado Cash 同 THORChain 洗走
。呢次攻擊係 2026 年 DeFi 駭客浪潮嘅一部分,單係上半年就已經有 207 宗攻擊,總損失超過 $972 百萬美元
。
Hinkal 用 zkSNARKs 技術,俾用戶可以私密咁存款、交換同提款。存款會記錄喺區塊鏈嘅 Merkle tree 入面,而提款就需要一個有效嘅零知識證明。黑客嘅地址(0xbB3...fc20)做咗一個「無證明存款」(Proofless Deposit)——即係存款時根本冇提供有效嘅 ZK 證明——然後執行咗多次「Transact」動作,由 Hinkal 合約提走咗大約 $820,000 嘅 USDC
。
呢件事反映咗智能合約喺 ZK 證明驗證邏輯上嘅缺陷:個合約冇正確驗證加密證明就接受咗存款同提款嘅指令,變相俾黑客偽造提款請求。
其實之前已經有研究指出相關風險。zkSecurity 對 Hinkal 電路嘅審計報告話,可能會有雙重支付(double-spending)漏洞,同埋私鑰驗證唔夠嚴謹嘅問題。Quantstamp 嘅審計都提過資訊性嘅關注點,話空葉節點可能對應非零承諾,不過協議當時已經知道呢個問題
。
攻擊之後,黑客將偷返嚟嘅 USDC 兌換成 ETH,然後經 Tornado Cash 同 THORChain 洗走啲錢,增加追查難度。鏈上數據顯示,大約 410 ETH(約 $700,000)存咗入 Tornado Cash,另外有 44.7 ETH 經 THORChain 由 Ethereum 跨鏈去一個 Bitcoin 地址
。
截至報道時,Hinkal 方面仲未發布正式嘅事後調查報告、攻擊交易細節或者根本原因說明。
Hinkal 攻擊只係 2026 年加密貨幣駭客浪潮嘅冰山一角。根據 TRM Labs 嘅報告,2026 年上半年係有紀錄以嚟「最多攻擊」嘅六個月:總共有 207 宗 攻擊,雖然總損失 $972 百萬美元只係 2025 年同期 $23 億美元損失嘅一半左右,但攻擊數量就大幅飆升。
單係北韓相關嘅黑客組織,喺 2026 年上半年就偷咗 $643 百萬美元,佔全球加密貨幣盜竊總額大約三分之二。2026 年第二季(約 70 次攻擊,損失約 $746 百萬美元)創咗 DeFi 史上季度攻擊數量嘅新高
。DeFi 嘅總鎖倉價值(TVL)亦由 2026 年 1 月嘅約 $1,150 億美元,跌到 6 月底嘅約 $700 億美元,部分原因就係呢啲無間斷嘅駭客攻擊
。
Hinkal 攻擊係一個典型嘅 ZK 驗證邏輯漏洞例子。隨住越嚟越多人用零知識證明嚟做私隱保護同擴容方案,呢類漏洞嘅成本會越來越高。同傳統嘅智能合約漏洞唔同,ZK 電路漏洞會破壞最基本嘅安全假設——即係數學證明係偽造唔到嘅
。如果驗證器電路設定錯咗,唔單止會造成一個漏洞,仲會創造一個「數學上有效」嘅方法嚟呃個協議
。對開發者嚟講,教訓係:ZK 驗證邏輯需要超越傳統智能合約審計嘅專業審查,即使協議做過多次審計,都可能仲有可以繞過嘅致命漏洞
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月3日,一名黑客利用 Hinkal 協議嘅零知識證明驗證邏輯漏洞,無需有效證明就由智能合約提走咗約 $820,000 嘅 USDC,幾乎清空晒協議鎖倉嘅資產。
2026年7月3日,一名黑客利用 Hinkal 協議嘅零知識證明驗證邏輯漏洞,無需有效證明就由智能合約提走咗約 $820,000 嘅 USDC,幾乎清空晒協議鎖倉嘅資產。 黑客利用「無證明存款」(Proofless Deposit)再執行多次「Transact」動作,繞過咗驗證系統。CertiK、PeckShieldAlert 及獨立研究員 Specter 都確認咗事件。
被盜嘅資金迅速兌換成 ETH,並透過 Tornado Cash(約 410 ETH)同 THORChain(約 44.7 ETH)洗走,增加追查難度。