Новини криптоміра

15.06.2026
13:20

Експлойт застарілого контракту Aztec: хакер вивів понад $2 млн — урок для всієї індустрії

хакеры hackers, перемещение средств

Аналітична служба Cryptalist зафіксувала черговий інцидент, який нагадує про критичну важливість аудиту та своєчасного виведення коштів із застарілих протоколів. Зловмисник успішно атакував неоновлюваний смарт-контракт платформи Aztec Connect, вивівши з нього близько $2,1 млн у криптовалюті.

Йдеться про рішення для приватних транзакцій Aztec Connect, яке було офіційно припинено командою розробників ще у 2023 році. Незважаючи на зупинку обслуговування, значний обсяг ліквідності залишався заблокованим у його інфраструктурі. Атака була проведена через вразливість у контракті RollupProcessorV3, який, по суті, був «розумним» мостом в Ethereum.

Як працювала атака і що було вкрадено

Експерти з безпеки з BlockSec та CertiK оперативно відреагували на інцидент. Їхній аналіз показав, що корінь проблеми — невідповідність між логікою верифікації транзакцій та їхнім фактичним розрахунком у базовому шарі Ethereum. Хакер зміг створити фіктивні, незабезпечені баланси всередині контракту, після чого легітимно вивів реальні активи. Іншими словами, контракт приймав докази, які не відповідали стану мережі першого рівня.

За даними моніторингу, атака була проведена за сімома різними активами. Серед викраденого: 909 ETH, 270 000 DAI, 167 wstETH, а також низка інших токенів. Важливо підкреслити, що поточна мережа проекту Aztec Network та кошти користувачів у ній не постраждали — вразливість торкнулася виключно старої, неоновлюваної версії контракту.

Позиція команди та ключовий висновок

Розробники Aztec Labs заявили, що не мають адміністративних ключів до застарілої системи і, отже, не можуть її призупинити або оновити. Це класична дилема «незмінних» контрактів: відсутність контролю з боку команди захищає від цензури, але робить протокол абсолютно беззахисним перед знайденими вразливостями. Aztec Connect був запущений у 2022 році як DeFi-міст, а його підтримка припинилася в березні 2023 року, коли команда переключила фокус на розвиток L2-рішення Ignition Chain.

Думка експерта Cryptalist: Цей інцидент — не просто історія про злам застарілого коду. Це прямий сигнал ринку. Якщо ви тримаєте активи в «мертвих» або «заморожених» протоколах, ви берете на себе невиправданий ризик. Команди повинні активніше стимулювати користувачів виводити кошти з деприкейтед-контрактів, а користувачі — своєчасно реагувати на такі повідомлення. У світі DeFi «незмінність» — це палиця з двома кінцями, і цей випадок зайвий раз доводить, що стара інфраструктура стає привабливою мішенню для хакерів, які роками чекають слушної нагоди.