Tweetul a fost șters de autor.
Dar noi am salvat totul 🙂.
Aztec Connect, un bridge DeFi axat pe confidențialitate care a fost scos din uz, a fost exploatat după ce un atacator a extras aproximativ 2,1 milioane de dolari dintr-un vechi smart contract Ethereum. Incidentul nu a afectat actualul Aztec Network, dar a subliniat o problemă de securitate persistentă în finanțele descentralizate: produsele retrase pot deține în continuare bani și pot fi în continuare atacate.
Acest articol a fost tradus din original. Citiți versiunea originală a corespondentului nostru aici.
Aztec Labs a declarat că investighează un potențial exploit care afectează Aztec Connect după ce aproximativ 2,1 milioane de dolari au fost mutați din contractul imuabil al platformei. Compania a precizat că Aztec Connect a fost depreciat în martie 2023 și că Aztec Labs nu mai deține chei de administrare sau control asupra sistemului.
Aztec Connect le permitea odinioară utilizatorilor să acceseze DeFi printr-un zero-knowledge rollup axat pe confidențialitate pe Ethereum. Când produsul a fost eliminat treptat, depozitele au fost oprite, iar utilizatorilor li s-a acordat timp să retragă fondurile din vechiul sistem.
Unele active au rămas, totuși, în interiorul contractului. Deoarece contractele deveniseră complet imuabile, acestea nu mai puteau fi actualizate sau puse pe pauză. Spre deosebire de un protocol activ, vechiul sistem nu avea niciun operator capabil să oprească activitatea odată ce tranzacțiile suspecte au început, lăsând răspunsul dependent de avertismentele publice, urmărirea on-chain și verificarea de către utilizatorii rămași a expunerii lor.
Echipa Phalcon de la BlockSec a declarat că atacul a vizat contractul RollupProcessorV3 al Aztec Connect pe Ethereum și a estimat pierderile la peste 2,15 milioane de dolari. Problema principală, conform analizei BlockSec citate de Crypto.News, a fost o neconcordanță între modul în care tranzacțiile erau verificate și modul în care erau decontate pe Ethereum.
Această neconcordanță i-a permis atacatorului să creeze solduri care nu erau susținute de o valoare validă pe Ethereum și apoi să retragă acele solduri. Modelul a fost repetat de șapte ori pentru mai multe active. Activele furate enumerate includ 909 ETH, aproximativ 270.000 DAI, 167 wrapped staked ETH și sume mai mici de alte tokenuri. Portofelul atacatorului ar fi fost finanțat prin Tornado Cash înainte de exploit.
Exploit-ul Aztec Connect se adaugă unei luni dificile pentru securitatea DeFi. Tracker-ul de hack-uri al DeFiLlama a arătat mai multe pierderi în iunie, inclusiv 30 de milioane de dolari de la Humanity Protocol pe 8 iunie și 8 milioane de dolari de la Syscoin Bridge pe 7 iunie.
Imaginea de ansamblu este mixtă. Pierderile prin hack-uri au scăzut la 68,3 milioane de dolari în mai, cu aproape 90% mai puțin față de aprilie, dar CertiK a declarat că defectele de cod au cauzat în continuare aproximativ 45 de milioane de dolari din pierderile din mai, făcându-le cea mai mare cale de atac pentru acea lună.
Cazul Aztec arată că închiderea unui protocol nu este același lucru cu eliminarea riscului. Dacă utilizatorii lasă active în contracte imuabile și dacă codul rămâne activ pe Ethereum, atacatorii pot continua să caute căi care au fost omise în timp ce produsul era activ.
Pentru echipele DeFi, lecția este atât operațională, cât și tehnică. Planurile de depreciere au nevoie de procese de retragere clare, perioade lungi de monitorizare și comunicare publică care să trateze vechile contracte ca suprafețe de risc active. Pentru utilizatori, mesajul este mai simplu: fondurile lăsate în sisteme abandonate pot rămâne expuse ani de zile după ce un produs dispare din utilizarea normală.
Am evidențiat anterior că tokenul Humanity Protocol scade cu 85% după un hack de 30 de milioane de dolari.