Exploit Aztec Connect zdůrazňuje rizika starších DeFi kontraktů

Exploit Aztec Connect zdůrazňuje rizika starších DeFi kontraktů
Aztec Connect ztratil 2,1 milionu dolarů při exploitu starého kontraktu

Aztec Connect, ukončený DeFi bridge zaměřený na soukromí, byl zneužit poté, co útočník odčerpal přibližně 2,1 milionu dolarů ze starého smart kontraktu na Ethereu. Incident neovlivnil současnou síť Aztec Network, ale zdůraznil přetrvávající bezpečnostní problém v decentralizovaných financích: vyřazené produkty mohou stále držet peníze a být napadeny.

Hlavní body

  • Aztec Connect ztratil přibližně 2,1 milionu dolarů ze starého neměnného kontraktu na Ethereu.
  • Aztec Labs uvedla, že současní uživatelé a aktiva sítě Aztec Network nebyli ovlivněni.
  • Podpora platformy byla ukončena v březnu 2023 po zastavení vkladů.

Tento článek byl přeložen z originálu. Přečtěte si původní verzi od našeho korespondenta zde.

Aztec Labs uvedla, že vyšetřuje potenciální exploit ovlivňující Aztec Connect poté, co se z neměnného kontraktu platformy přesunulo přibližně 2,1 milionu dolarů. Společnost uvedla, že podpora Aztec Connect byla ukončena v březnu 2023 a že Aztec Labs již nedrží administrátorské klíče ani kontrolu nad systémem.

Prostředky zůstaly i po vypnutí

Aztec Connect kdysi umožňoval uživatelům přístup k DeFi prostřednictvím zero-knowledge rollup zaměřeného na soukromí na Ethereu. Když byl produkt postupně vyřazován, vklady byly zastaveny a uživatelé dostali čas na výběr prostředků ze starého systému.

Některá aktiva však uvnitř kontraktu zůstala. Protože se kontrakty staly plně neměnnými (immutable), nebylo již možné je aktualizovat ani pozastavit. Na rozdíl od aktivního protokolu neměl starý systém žádného operátora schopného zastavit aktivitu, jakmile začaly podezřelé transakce, takže reakce závisela na veřejných varováních, on-chain sledování a na tom, zda zbývající uživatelé zkontrolují svou expozici.

Bezpečnostní firmy sledují útok

Tým Phalcon společnosti BlockSec uvedl, že útok se zaměřil na kontrakt RollupProcessorV3 společnosti Aztec Connect na Ethereu a vyčíslil ztráty na více než 2,15 milionu dolarů. Hlavním problémem byl podle analýzy BlockSec citované serverem Crypto.News nesoulad mezi tím, jak byly transakce ověřovány a jak byly vypořádávány na Ethereu.

Tento nesoulad umožnil útočníkovi vytvořit zůstatky, které nebyly kryty platnou hodnotou na Ethereu, a následně tyto zůstatky vybrat. Tento vzorec se opakoval sedmkrát u několika aktiv. Mezi ukradená aktiva patřilo 909 ETH, přibližně 270 000 DAI, 167 wrapped staked ETH a menší množství dalších tokenů. Peněženka útočníka byla před exploitem údajně financována prostřednictvím Tornado Cash.

Bezpečnostní problém DeFi se stále rozšiřuje

Exploit Aztec Connect doplňuje obtížný měsíc pro bezpečnost DeFi. Sledování hacků DeFiLlama ukázalo v červnu několik ztrát, včetně 30 milionů dolarů z Humanity Protocol z 8. června a 8 milionů dolarů ze Syscoin Bridge ze 7. června. 

Celkový obraz je smíšený. Ztráty z hacků klesly v květnu na 68,3 milionu dolarů, což je téměř o 90 % méně než v dubnu, ale společnost CertiK uvedla, že chyby v kódu stále způsobily přibližně 45 milionů dolarů z květnových ztrát, což z nich činí největší cestu útoku pro daný měsíc.

Proč na starém kódu stále záleží

Případ Aztec ukazuje, že vypnutí protokolu neznamená odstranění rizika. Pokud uživatelé ponechají aktiva v neměnných kontraktech a pokud kód zůstane na Ethereu aktivní, útočníci mohou nadále hledat cesty, které byly přehlédnuty v době, kdy byl produkt aktivní.

Pro týmy DeFi je to lekce provozní i technická. Plány na ukončení podpory vyžadují jasné procesy výběru, dlouhá období monitorování a veřejnou komunikaci, která přistupuje ke starým kontraktům jako k aktivním rizikovým plochám. Pro uživatele je zpráva jednodušší: prostředky ponechané v opuštěných systémech mohou zůstat vystaveny riziku i roky poté, co produkt zmizí z běžného používání. 

Dříve jsme upozorňovali, že token Humanity Protocol se propadl o 85 % po hacku za 30 milionů dolarů.

Tento materiál může obsahovat názory třetích stran, žádná data a informace na této webové stránce nepředstavují investiční poradenství podle našeho Prohlášení. I když dodržujeme přísnou Redakční integritu, tento příspěvek může obsahovat odkazy na produkty od našich partnerů.