Атака на мертвий протокол: хакер вивів $2,1 млн із давно закритого Aztec Connect
14 червня зловмисник успішно атакував протокол Aztec Connect, який припинив свою роботу ще три роки тому. Сума збитків склала понад $2,1 млн у цифрових активах. Цей інцидент — яскравий приклад того, як «мертві» смарт-контракти продовжують нести ризики для екосистеми.
Експерти з безпеки зафіксували підозрілу транзакцію та оперативно ідентифікували вектор атаки. Вразливість полягала в неповній верифікації доказів (proof verification). Ключовий механізм смарт-контракту перевіряв лише початкову частину наданих даних, тоді як інструкції з переказу токенів, що містилися в іншій частині, залишалися без належного контролю. Це дозволило хакеру підмінити логіку виведення коштів і легітимно, з точки зору контракту, вивести майже $2,19 млн.
Протокол-привид та позиція розробників
Команда Aztec Labs підтвердила факт експлойту, але наголосила, що не має відношення до поточного стану протоколу. Aztec Connect був згорнутий три роки тому, і розробники не володіють адміністративними ключами для управління або зупинки контракту.
«Ми не можемо зупинити систему або оновити її. У нас немає контролю», — заявили представники Aztec Labs. При цьому вони запевнили, що інцидент не зачіпає поточний токен AZTEC (ERC-20) та активні смарт-контракти основної мережі Aztec. Ведеться розслідування, але вплинути на ситуацію постфактум команда вже не в змозі.
Тривожний тренд червня
Цей злом стався лише через кілька днів після атаки на застарілі пули ліквідності Raydium у мережі Solana, де хакер вивів близько $1,3 млн. За даними аналітиків, загальний збиток від зломів у DeFi з початку червня вже перевищив $43,93 млн. Атака на Aztec Connect — чергова ланка в цьому тривожному ланцюжку, що демонструє, як «забуті» контракти залишаються привабливою мішенню.
Коментар Cryptalist: Цей випадок — суворе нагадування про те, що в DeFi немає поняття «строку давності». Будь-який контракт, одного разу розміщений у блокчейні, стає вічним. Користувачам варто проявляти максимальну обережність під час взаємодії із застарілими протоколами, а командам проєктів — передбачати механізми «самознищення» або блокування контрактів після припинення підтримки.