Новини криптоміра

15.06.2026
16:33

Забутий, але не захищений: хакер вивів $2,1 млн із мертвого протоколу Aztec Connect

14 червня стався інцидент, який вкотре нагадав спільноті про «проблему мертвих контрактів». Зловмисник успішно атакував протокол Aztec Connect, вивівши з нього понад $2,1 млн. Примітно, що сам проєкт було згорнуто ще три роки тому, і його розробники вже не мають ані адміністративного доступу, ані можливості вплинути на ситуацію.

Вразливість у механізмі перевірки доказів

Мій аналіз ланцюжка транзакцій показує, що атака стала можливою через критичний недолік у логіці верифікації смарт-контракту. Зокрема, функція перевірки доказів коректно звіряла лише початкову частину даних, тоді як інструкції з переказу токенів, що зберігалися в іншій частині транзакції, залишалися без належного контролю. Ця неповна валідація дозволила хакеру підмінити механізм виведення коштів і легітимно, з точки зору контракту, викрасти ліквідність.

Позиція команди: «Ми безсилі»

Команда Aztec Labs підтвердила факт злому, але одразу зняла з себе відповідальність за повернення коштів. В офіційній заяві наголошується, що Aztec Connect — це застарілий протокол, який не підтримується з 2022 року. Розробники не мають admin-ключів і не можуть зупинити роботу контракту або встановити оновлення. Вони ведуть розслідування, але вплинути на те, що відбувається, вже не в змозі. Важливо зазначити, що інцидент не торкнувся поточного токена AZTEC (ERC-20) та активних смарт-контрактів основної мережі Aztec.

Тривожний тренд червня

Цей злом став черговою ланкою в ланцюзі атак на «мертві» або занедбані протоколи. Лише кількома днями раніше хакери вивели близько $1,3 млн з п'яти застарілих пулів ліквідності Raydium (RAY) у мережі Solana. За даними агрегатора DeFiLlama, загальна шкода від хакерських атак лише за першу половину червня вже перевищила $43,93 млн.

Коментар експерта: Цей кейс — класичний приклад «бомби уповільненої дії» в DeFi. Коли протокол закривається, його контракти часто залишаються на блокчейні, привертаючи увагу зловмисників. Спільноті та аудиторам необхідно виробити стандарти щодо «поховання» смарт-контрактів, включаючи примусове блокування ключових функцій або повне самознищення. Поки цього не станеться, такі інциденти повторюватимуться, завдаючи шкоди навіть тим, хто давно покинув проєкт.