Новини криптоміра

15.06.2026
14:07

Застарілий смарт-контракт Aztec очищено на $2,1 млн: урок забудькуватості для DeFi

хакеры hackers, перемещение средств

Aztec Network, відома своїми рішеннями для приватності на Ethereum, зіткнулася з неприємним інцидентом: зловмисник вивів близько $2,1 млн із застарілого смарт-контракту Aztec Connect. Це не просто рядова атака — це сигнал про те, як «мертві» протоколи можуть ставати мішенню для тих, хто вміє чекати.

Йдеться про платформу Aztec Connect, яку деактивували ще у 2023 році. Незважаючи на припинення підтримки, у її інфраструктурі залишилися заблоковані кошти. Хакер скористався цим, провівши атаку через сім різних активів. Серед вкраденого — 909 ETH, 270 000 DAI, 167 wstETH та інші токени, що підтверджують аналітики CertiK.

Як це сталося?

Експерти BlockSec вказують на критичну вразливість у логіці перевірки транзакцій. Суть у невідповідності між тим, як контракт верифікує операції, і тим, як він розраховує їх в основній мережі Ethereum. Через це зловмисник зміг створити незабезпечені баланси та вивести кошти, не проходячи повну перевірку на L1. Це класичний приклад «розриву» між L2-логікою та базовим блокчейном.

Примітно, що команда Aztec не має адміністративних ключів і не може зупинити або оновити контракт. Це частина їхньої філософії децентралізації, але в цьому випадку вона зіграла проти них. Розробники підкреслюють, що поточна мережа Aztec Network та активи користувачів не постраждали — атака торкнулася лише «мертвого» коду.

Aztec Connect запускався у 2022 році як DeFi-міст для приватних транзакцій, але був згорнутий у 2023 році на користь нового L2-протоколу Ignition Chain, який позиціонується як «перше повністю децентралізоване рішення другого рівня» на Ethereum.

Мій експертний коментар: Цей інцидент — суворе нагадування для всієї індустрії. «Мертві» контракти — це бомби уповільненої дії. Навіть якщо проект застарів, кошти в ньому не зникають магічним чином. Командам слід або передбачити механізми виведення коштів (наприклад, через тимчасові мультисиги), або публікувати чіткі інструкції для користувачів. А хакери, як завжди, показують, що в DeFi немає місця «сплячим» активам.