Новини криптоміра

15.06.2026
17:04

Хакер вивів $2,1 млн із мертвого протоколу Aztec Connect: урок з безпеки смарт-контрактів

14 червня стався інцидент, який знову нагадав ринку про критичну важливість аудиту навіть для «мертвих» протоколів. Зловмисник зумів вивести понад $2,1 млн зі смарт-контрактів платформи Aztec Connect, яка була офіційно закрита три роки тому.

Аналіз транзакції, проведений фахівцями з безпеки, виявив вразливість у механізмі верифікації доказів. Ключова проблема полягала в тому, що функція перевірки у смарт-контракті звіряла лише початкову частину наданих даних, залишаючи інструкції з переказу токенів без належного контролю. Це дозволило атакуючому підмінити логіку виведення коштів і спрямувати ліквідність на свій гаманець.

Команда Aztec Labs підтвердила факт злому, але наголосила, що не має ані адміністративних ключів, ані можливості зупинити або оновити контракти. «Ми не контролюємо цю систему і не можемо вплинути на те, що відбувається», — заявили розробники, додавши, що інцидент не зачіпає поточний токен AZTEC (ERC-20) та активні смарт-контракти мережі Aztec.

Цей випадок — яскрава ілюстрація того, як спадщина DeFi може стати «тихою бомбою» уповільненої дії. Протоколи, які були закинуті, але чиї контракти залишилися на блокчейні, є ідеальною ціллю для хакерів, які шукають старі, невиправлені вразливості.

Примітно, що злом Aztec Connect стався лише через кілька днів після атаки на Raydium (RAY), де зловмисники вивели близько $1,3 млн із п'яти невикористовуваних пулів ліквідності в мережі Solana. За даними агрегаторів, загальна шкода від зломів з початку червня вже перевищила $43,93 млн, що вказує на тривожний тренд: хакери все активніше полюють за «сплячими» активами.

Думка аналітика: Цей інцидент — суворе нагадування для всіх проєктів: деактивація інтерфейсу користувача не означає деактивацію ризиків. Будь-який смарт-контракт, колись розгорнутий у мережі, залишається вічною ціллю. Командам необхідно або передбачати механізми самознищення контрактів при закритті, або проводити фінальний аудит із примусовим виведенням усіх коштів. В іншому випадку ми спостерігатимемо дедалі більше подібних атак на «привидів» DeFi.