Tweet byl autorem smazán.
Ale my jsme všechno uložili 🙂.
Aztec Connect, ukončený DeFi bridge zaměřený na soukromí, byl zneužit poté, co útočník odčerpal přibližně 2,1 milionu dolarů ze starého smart kontraktu na Ethereu. Incident neovlivnil současnou síť Aztec Network, ale zdůraznil přetrvávající bezpečnostní problém v decentralizovaných financích: vyřazené produkty mohou stále držet peníze a být napadeny.
Tento článek byl přeložen z originálu. Přečtěte si původní verzi od našeho korespondenta zde.
Aztec Labs uvedla, že vyšetřuje potenciální exploit ovlivňující Aztec Connect poté, co se z neměnného kontraktu platformy přesunulo přibližně 2,1 milionu dolarů. Společnost uvedla, že podpora Aztec Connect byla ukončena v březnu 2023 a že Aztec Labs již nedrží administrátorské klíče ani kontrolu nad systémem.
Aztec Connect kdysi umožňoval uživatelům přístup k DeFi prostřednictvím zero-knowledge rollup zaměřeného na soukromí na Ethereu. Když byl produkt postupně vyřazován, vklady byly zastaveny a uživatelé dostali čas na výběr prostředků ze starého systému.
Některá aktiva však uvnitř kontraktu zůstala. Protože se kontrakty staly plně neměnnými (immutable), nebylo již možné je aktualizovat ani pozastavit. Na rozdíl od aktivního protokolu neměl starý systém žádného operátora schopného zastavit aktivitu, jakmile začaly podezřelé transakce, takže reakce závisela na veřejných varováních, on-chain sledování a na tom, zda zbývající uživatelé zkontrolují svou expozici.
Tým Phalcon společnosti BlockSec uvedl, že útok se zaměřil na kontrakt RollupProcessorV3 společnosti Aztec Connect na Ethereu a vyčíslil ztráty na více než 2,15 milionu dolarů. Hlavním problémem byl podle analýzy BlockSec citované serverem Crypto.News nesoulad mezi tím, jak byly transakce ověřovány a jak byly vypořádávány na Ethereu.
Tento nesoulad umožnil útočníkovi vytvořit zůstatky, které nebyly kryty platnou hodnotou na Ethereu, a následně tyto zůstatky vybrat. Tento vzorec se opakoval sedmkrát u několika aktiv. Mezi ukradená aktiva patřilo 909 ETH, přibližně 270 000 DAI, 167 wrapped staked ETH a menší množství dalších tokenů. Peněženka útočníka byla před exploitem údajně financována prostřednictvím Tornado Cash.
Exploit Aztec Connect doplňuje obtížný měsíc pro bezpečnost DeFi. Sledování hacků DeFiLlama ukázalo v červnu několik ztrát, včetně 30 milionů dolarů z Humanity Protocol z 8. června a 8 milionů dolarů ze Syscoin Bridge ze 7. června.
Celkový obraz je smíšený. Ztráty z hacků klesly v květnu na 68,3 milionu dolarů, což je téměř o 90 % méně než v dubnu, ale společnost CertiK uvedla, že chyby v kódu stále způsobily přibližně 45 milionů dolarů z květnových ztrát, což z nich činí největší cestu útoku pro daný měsíc.
Případ Aztec ukazuje, že vypnutí protokolu neznamená odstranění rizika. Pokud uživatelé ponechají aktiva v neměnných kontraktech a pokud kód zůstane na Ethereu aktivní, útočníci mohou nadále hledat cesty, které byly přehlédnuty v době, kdy byl produkt aktivní.
Pro týmy DeFi je to lekce provozní i technická. Plány na ukončení podpory vyžadují jasné procesy výběru, dlouhá období monitorování a veřejnou komunikaci, která přistupuje ke starým kontraktům jako k aktivním rizikovým plochám. Pro uživatele je zpráva jednodušší: prostředky ponechané v opuštěných systémech mohou zůstat vystaveny riziku i roky poté, co produkt zmizí z běžného používání.
Dříve jsme upozorňovali, že token Humanity Protocol se propadl o 85 % po hacku za 30 milionů dolarů.