Устаревший смарт-контракт Aztec обчищен на $2,1 млн: урок забывчивости для DeFi

Aztec Network, известная своими решениями для приватности на Ethereum, столкнулась с неприятным инцидентом: злоумышленник вывел около $2,1 млн из устаревшего смарт-контракта Aztec Connect. Это не просто рядовая атака — это крик о том, как «мертвые» протоколы могут становиться мишенью для тех, кто умеет ждать.
Речь идет о платформе Aztec Connect, которая была деактивирована еще в 2023 году. Несмотря на прекращение поддержки, в ее инфраструктуре остались заблокированные средства. Хакер воспользовался этим, проведя атаку через семь различных активов. В числе украденного — 909 ETH, 270 000 DAI, 167 wstETH и другие токены, что подтверждают аналитики CertiK.
Как это произошло?
Эксперты BlockSec указывают на критическую уязвимость в логике проверки транзакций. Суть в несоответствии между тем, как контракт верифицирует операции, и тем, как он рассчитывает их в основной сети Ethereum. Из-за этого злоумышленник смог создать необеспеченные балансы и вывести средства, не проходя полную проверку на L1. Это классический пример «разрыва» между L2-логикой и базовым блокчейном.
Примечательно, что команда Aztec не имеет административных ключей и не может остановить или обновить контракт. Это часть их философии децентрализации, но в данном случае она сыграла против них. Разработчики подчеркивают, что текущая сеть Aztec Network и активы пользователей не затронуты — атака коснулась только «мертвого» кода.
Aztec Connect запускался в 2022 году как DeFi-мост для приватных транзакций, но был свернут в 2023 году в пользу нового L2-протокола Ignition Chain, который позиционируется как «первое полностью децентрализованное решение второго уровня» на Ethereum.
Мой экспертный комментарий: Этот инцидент — суровое напоминание для всей индустрии. «Мертвые» контракты — это бомбы замедленного действия. Даже если проект устарел, средства в нем не исчезают магически. Командам следует либо предусмотреть механизмы вывода средств (например, через временные мультисиги), либо публиковать четкие инструкции для пользователей. А хакеры, как всегда, показывают, что в DeFi нет места «спящим» активам.