Новини криптоміра

15.06.2026
14:22

Застарілий смарт-контракт Aztec спустошено: хакер вивів $2,1 млн через помилку верифікації

хакеры hackers, перемещение средств

Мої аналітичні системи зафіксували серйозний інцидент в екосистемі Aztec Network. Зловмисник успішно атакував застарілий смарт-контракт платформи Aztec Connect, вивівши близько $2,1 млн у криптовалюті. Атаку було проведено через транзакцію, яка обійшла стандартні перевірки безпеки.

Інцидент торкнувся саме Aztec Connect — рішення для приватних DeFi-транзакцій, яке було офіційно припинено ще у 2023 році. Незважаючи на те, що команда Aztec Labs відмовилася від підтримки цього протоколу, значна частина коштів залишалася заблокованою в його інфраструктурі. Важливо підкреслити: поточна мережа Aztec Network та активи користувачів у ній не постраждали.

Корінь вразливості: невідповідність у логіці верифікації

Фахівці з BlockSec провели первинний аналіз та виявили ключову проблему. Атака стала можливою через фундаментальну невідповідність між перевіркою транзакцій на рівні смарт-контракту та їхнім фактичним розрахунком у базовому шарі Ethereum. Зловмисник використав різницю в тому, як шлях верифікації та логіка операцій інтерпретували список транзакцій. У результаті контракт міг зараховувати вартість активів без їхньої реальної перевірки в L1-блокчейні. Простіше кажучи, хакер створив незабезпечені баланси та вивів реальні кошти.

За даними моніторингу CertiK, до викрадених активів увійшли: 909 ETH, 270 000 DAI, 167 wstETH, а також низка інших криптовалют. Атаку було проведено за сімома різними активами, що вказує на глибоке розуміння зловмисником внутрішньої архітектури протоколу.

Історія питання та позиція команди

Aztec Connect був запущений у 2022 році як приватний DeFi-міст. У березні 2023 року команда припинила прийом депозитів, повністю переключивши ресурси на розробку Aztec Network. Розробники заявили, що не мають адміністративних ключів до застарілого контракту і не можуть поставити його на паузу або оновити — контракт спочатку був незмінним. Це класичний приклад ризику, пов'язаного з «мертвими» або занедбаними смарт-контрактами, які продовжують зберігати кошти.

Мій коментар як аналітика: Цей інцидент — суворе нагадування про те, що «мертві» протоколи не є безпечними. Будь-який смарт-контракт з ліквідністю, навіть якщо він не підтримується, залишається мішенню. Інвесторам та командам проєктів необхідно розробляти механізми для безпечного виведення коштів із застарілих контрактів, перш ніж відмовлятися від їхньої підтримки. Ігнорування цього правила рано чи пізно призводить до фінансових втрат.