Вразливість у застарілому смарт-контракті Aztec Connect коштувала $2,1 млн: аналіз інциденту

У криптоспільноті зафіксовано чергову атаку на застарілу інфраструктуру. Цього разу об'єктом зловмисника стала платформа Aztec Connect — рішення для приватних транзакцій на базі Ethereum, підтримку якого було припинено три роки тому. У результаті злому хакер вивів близько $2,1 млн з неоновлюваного смарт-контракту.
Інцидент торкнувся виключно застарілого контракту Aztec Connect, який був деактивований розробниками ще у 2023 році. Важливо підкреслити, що поточна мережа Aztec Network та активи користувачів, які взаємодіють з новим протоколом, залишилися недоторканими. Команда Aztec Labs не має адміністративних ключів до старого контракту, що унеможливлює його паузу або оновлення — це класичний приклад ризику «закинутих» смарт-контрактів.
Технічні деталі атаки
Фахівці з безпеки з BlockSec та CertiK провели первинний аналіз транзакції. Корінь проблеми криється в невідповідності між перевіркою транзакцій на рівні контракту та їх розрахунком в основній мережі Ethereum. Через відмінності в тому, як шлях верифікації та логіка операцій інтерпретували список транзакцій, контракт міг зараховувати вартість без належної перевірки в L1-блокчейні. Хакер скористався цією вразливістю, створивши незабезпечені баланси та миттєво вивівши кошти за сімома різними активами.
За даними CertiK, до числа викрадених активів увійшли 909 ETH, 270 000 DAI, 167 wstETH та низка інших криптовалют. Атака була проведена через функцію processRollup(), де була відсутня належна перевірка контролю доступу.
Контекст та уроки
Aztec Connect був запущений у 2022 році як DeFi-міст для приватних транзакцій, але вже у березні 2023 року розробники припинили прийом депозитів, переключивши ресурси на створення нового покоління L2-рішення — Aztec Network. У листопаді 2025 року проект запустив протокол Ignition Chain, який позиціонується як «перше повністю децентралізоване рішення другого рівня» на Ethereum.
Моя професійна думка: Цей інцидент — яскраве нагадування про те, що застарілі смарт-контракти являють собою «бомбу уповільненої дії». Навіть якщо протокол офіційно закритий, залишкові кошти в неоновлюваних контрактах стають легкою здобиччю для зловмисників, особливо коли відсутній механізм екстреної зупинки. Інвесторам та командам слід приділяти першочергову увагу процедурам міграції ліквідності та повної ліквідації старих контрактів, щоб уникнути подібних втрат.