Хакер вывел $2,1 млн из мертвого протокола Aztec Connect: урок по безопасности смарт-контрактов
14 июня произошел инцидент, который вновь напомнил рынку о критической важности аудита даже для «мертвых» протоколов. Злоумышленник сумел вывести более $2,1 млн из смарт-контрактов платформы Aztec Connect, которая была официально закрыта три года назад.
Анализ транзакции, проведенный специалистами по безопасности, выявил уязвимость в механизме верификации доказательств. Ключевая проблема заключалась в том, что функция проверки в смарт-контракте сверяла лишь начальную часть предоставленных данных, оставляя инструкции по переводу токенов без должного контроля. Это позволило атакующему подменить логику вывода средств и направить ликвидность на свой кошелек.
Команда Aztec Labs подтвердила факт взлома, но подчеркнула, что не имеет ни административных ключей, ни возможности остановить или обновить контракты. «Мы не контролируем эту систему и не можем повлиять на происходящее», — заявили разработчики, добавив, что инцидент не затрагивает текущий токен AZTEC (ERC-20) и активные смарт-контракты сети Aztec.
Этот случай — яркая иллюстрация того, как наследие DeFi может стать «тихой бомбой» замедленного действия. Протоколы, которые были заброшены, но чьи контракты остались на блокчейне, представляют собой идеальную цель для хакеров, ищущих старые, непропатченные уязвимости.
Примечательно, что взлом Aztec Connect произошел всего через несколько дней после атаки на Raydium (RAY), где злоумышленники вывели около $1,3 млн из пяти неиспользуемых пулов ликвидности в сети Solana. По данным агрегаторов, общий ущерб от взломов с начала июня уже превысил $43,93 млн, что указывает на тревожный тренд: хакеры все активнее охотятся за «спящими» активами.
Мнение аналитика: Данный инцидент — суровое напоминание для всех проектов: деактивация пользовательского интерфейса не означает деактивацию рисков. Любой смарт-контракт, когда-либо развернутый в сети, остается вечной целью. Командам необходимо либо предусматривать механизмы самоуничтожения контрактов при закрытии, либо проводить финальный аудит с принудительным выведением всех средств. В противном случае, мы будем наблюдать все больше подобных атак на «призраков» DeFi.