Атака на мертвый протокол: хакер вывел $2,1 млн из давно закрытого Aztec Connect
14 июня злоумышленник успешно атаковал протокол Aztec Connect, который прекратил свою работу еще три года назад. Сумма ущерба составила более $2,1 млн в цифровых активах. Этот инцидент — яркий пример того, как «мертвые» смарт-контракты продолжают нести риски для экосистемы.
Эксперты по безопасности зафиксировали подозрительную транзакцию и оперативно идентифицировали вектор атаки. Уязвимость крылась в неполной верификации доказательств (proof verification). Ключевой механизм смарт-контракта проверял лишь начальную часть предоставленных данных, в то время как инструкции по переводу токенов, содержащиеся в другой части, оставались без должного контроля. Это позволило хакеру подменить логику вывода средств и легитимно, с точки зрения контракта, вывести почти $2,19 млн.
Протокол-призрак и позиция разработчиков
Команда Aztec Labs подтвердила факт эксплойта, но подчеркнула, что не имеет отношения к текущему состоянию протокола. Aztec Connect был свернут три года назад, и разработчики не обладают административными ключами для управления или остановки контракта.
«Мы не можем остановить систему или обновить её. У нас нет контроля», — заявили представители Aztec Labs. При этом они заверили, что инцидент не затрагивает текущий токен AZTEC (ERC-20) и активные смарт-контракты основной сети Aztec. Ведется расследование, но повлиять на ситуацию постфактум команда уже не в силах.
Тревожный тренд июня
Этот взлом произошел всего через несколько дней после атаки на устаревшие пулы ликвидности Raydium в сети Solana, где хакер вывел около $1,3 млн. По данным аналитиков, общий ущерб от взломов в DeFi с начала июня уже превысил $43,93 млн. Атака на Aztec Connect — очередное звено в этой тревожной цепочке, демонстрирующее, что «забытые» контракты остаются привлекательной мишенью.
Комментарий Cryptalist: Этот случай — суровое напоминание о том, что в DeFi нет понятия «срок давности». Любой контракт, однажды размещенный в блокчейне, становится вечным. Пользователям стоит проявлять максимальную осторожность при взаимодействии с устаревшими протоколами, а командам проектов — предусматривать механизмы «самоуничтожения» или блокировки контрактов после прекращения поддержки.