Hinkal 用 zkSNARKs 技術,俾用戶可以私密咁存款、交換同提款。存款會記錄喺區塊鏈嘅 Merkle tree 入面,而提款就需要一個有效嘅零知識證明。黑客嘅地址(0xbB3...fc20)做咗一個「無證明存款」(Proofless Deposit)——即係存款時根本冇提供有效嘅 ZK 證明——然後執行咗多次「Transact」動作,由 Hinkal 合約提走咗大約 $820,000 嘅 USDC。
呢件事反映咗智能合約喺 ZK 證明驗證邏輯上嘅缺陷:個合約冇正確驗證加密證明就接受咗存款同提款嘅指令,變相俾黑客偽造提款請求。
其實之前已經有研究指出相關風險。zkSecurity 對 Hinkal 電路嘅審計報告話,可能會有雙重支付(double-spending)漏洞,同埋私鑰驗證唔夠嚴謹嘅問題。Quantstamp 嘅審計都提過資訊性嘅關注點,話空葉節點可能對應非零承諾,不過協議當時已經知道呢個問題。
攻擊之後,黑客將偷返嚟嘅 USDC 兌換成 ETH,然後經 Tornado Cash 同 THORChain 洗走啲錢,增加追查難度。鏈上數據顯示,大約 410 ETH(約 $700,000)存咗入 Tornado Cash,另外有 44.7 ETH 經 THORChain 由 Ethereum 跨鏈去一個 Bitcoin 地址。
截至報道時,Hinkal 方面仲未發布正式嘅事後調查報告、攻擊交易細節或者根本原因說明。
Hinkal 攻擊只係 2026 年加密貨幣駭客浪潮嘅冰山一角。根據 TRM Labs 嘅報告,2026 年上半年係有紀錄以嚟「最多攻擊」嘅六個月:總共有 207 宗 攻擊,雖然總損失 $972 百萬美元只係 2025 年同期 $23 億美元損失嘅一半左右,但攻擊數量就大幅飆升。
單係北韓相關嘅黑客組織,喺 2026 年上半年就偷咗 $643 百萬美元,佔全球加密貨幣盜竊總額大約三分之二。2026 年第二季(約 70 次攻擊,損失約 $746 百萬美元)創咗 DeFi 史上季度攻擊數量嘅新高。DeFi 嘅總鎖倉價值(TVL)亦由 2026 年 1 月嘅約 $1,150 億美元,跌到 6 月底嘅約 $700 億美元,部分原因就係呢啲無間斷嘅駭客攻擊。
Hinkal 攻擊係一個典型嘅 ZK 驗證邏輯漏洞例子。隨住越嚟越多人用零知識證明嚟做私隱保護同擴容方案,呢類漏洞嘅成本會越來越高。同傳統嘅智能合約漏洞唔同,ZK 電路漏洞會破壞最基本嘅安全假設——即係數學證明係偽造唔到嘅。如果驗證器電路設定錯咗,唔單止會造成一個漏洞,仲會創造一個「數學上有效」嘅方法嚟呃個協議。對開發者嚟講,教訓係:ZK 驗證邏輯需要超越傳統智能合約審計嘅專業審查,即使協議做過多次審計,都可能仲有可以繞過嘅致命漏洞。