早在攻擊發生前,相關風險就已見端倪。zkSecurity 對 Hinkal 電路的審計報告曾指出,存在因 nullifier 缺陷而導致的雙花風險,以及私鑰驗證不足的問題 。Quantstamp 的審計則標記了關於空葉節點映射到非零承諾(non-zero commitments)的資訊性議題,雖然協議方當時已承認此問題
。這些審計發現與實際發生的攻擊,凸顯了理論審計結果與真實鏈上漏洞之間的差距。
攻擊完成後,駭客將盜取的 USDC 兌換為以太幣(ETH),並透過 Tornado Cash 與 THORChain 進行轉移以混淆金流 。鏈上數據顯示,410 ETH(約 70 萬美元) 被存入 Tornado Cash,另有 44.7 ETH 從以太坊透過 THORChain 橋接到一個比特幣地址
。
Hinkal 攻擊事件是 2026 年加密貨幣攻擊潮中的一環。根據 TRM Labs 的報告,2026 年上半年(H1)是有記錄以來攻擊次數最多的六個月:共發生 207 次獨立駭客事件,但總損失 9.72 億美元不到 2025 年同期(23 億美元)的一半 。攻擊次數急遽增加,顯示影響範圍正在擴大
。
其中,與北韓有關的駭客組織在 2026 年上半年就竊取了 6.43 億美元,約佔全球加密貨幣失竊總額的三分之二 。2026 年第二季(約 7.46 億美元,遍佈約 70 起攻擊)創下了 DeFi 史上攻擊次數最多的季度紀錄
。DeFi 的總鎖倉量(TVL)也從 2026 年 1 月的約 1150 億美元,暴跌至 6 月底的約 700 億美元,駭客攻擊浪潮是主因之一
。
Hinkal 攻擊事件是 ZK 驗證邏輯錯誤的典型範例——這類漏洞正隨著更多協議採用零知識證明來實現隱私與擴容,變得越來越昂貴 。與傳統的智能合約漏洞不同,ZK 電路缺陷從根本上破壞了「數學證明不可偽造」的核心安全假設
。當驗證器電路配置錯誤時,不僅會創造一個漏洞,更會提供一條數學上有效的途徑來欺騙整個協議
。對開發者而言,教訓是:ZK 驗證邏輯需要超越標準智能合約審計的專業審查,並且即使協議通過多次審計,仍可能潛藏關鍵的繞過缺陷
。