Устаревший смарт-контракт Aztec опустошен: хакер вывел $2,1 млн из-за ошибки верификации

Мои аналитические системы зафиксировали серьезный инцидент в экосистеме Aztec Network. Злоумышленник успешно атаковал устаревший смарт-контракт платформы Aztec Connect, выведя около $2,1 млн в криптовалюте. Атака была проведена через транзакцию, которая обошла стандартные проверки безопасности.
Инцидент затронул именно Aztec Connect — решение для приватных DeFi-транзакций, которое было официально прекращено еще в 2023 году. Несмотря на то, что команда Aztec Labs отказалась от поддержки этого протокола, значительная часть средств оставалась заблокированной в его инфраструктуре. Важно подчеркнуть: текущая сеть Aztec Network и активы пользователей в ней не пострадали.
Корень уязвимости: несоответствие в логике верификации
Специалисты из BlockSec провели первичный анализ и выявили ключевую проблему. Атака стала возможной из-за фундаментального несоответствия между проверкой транзакций на уровне смарт-контракта и их фактическим расчетом в базовом слое Ethereum. Злоумышленник использовал разницу в том, как путь верификации и логика операций интерпретировали список транзакций. В результате контракт мог зачислять стоимость активов без их реальной проверки в L1-блокчейне. Проще говоря, хакер создал необеспеченные балансы и вывел реальные средства.
По данным мониторинга CertiK, в число похищенных активов вошли: 909 ETH, 270 000 DAI, 167 wstETH, а также ряд других криптовалют. Атака была проведена по семи различным активам, что указывает на глубокое понимание злоумышленником внутренней архитектуры протокола.
История вопроса и позиция команды
Aztec Connect был запущен в 2022 году как приватный DeFi-мост. В марте 2023 года команда прекратила прием депозитов, полностью переключив ресурсы на разработку Aztec Network. Разработчики заявили, что не имеют административных ключей к устаревшему контракту и не могут поставить его на паузу или обновить — контракт изначально был неизменяемым. Это классический пример риска, связанного с «мертвыми» или заброшенными смарт-контрактами, которые продолжают хранить средства.
Мой комментарий как аналитика: Этот инцидент — суровое напоминание о том, что «мертвые» протоколы не являются безопасными. Любой смарт-контракт с ликвидностью, даже если он не поддерживается, остается мишенью. Инвесторам и командам проектов необходимо разрабатывать механизмы для безопасного вывода средств из устаревших контрактов, прежде чем отказываться от их поддержки. Игнорирование этого правила рано или поздно приводит к финансовым потерям.