Exploit-ul Aztec Connect evidențiază riscurile contractelor DeFi vechi

Exploit-ul Aztec Connect evidențiază riscurile contractelor DeFi vechi
Aztec Connect pierde 2,1 milioane de dolari într-un exploit al unui contract vechi

Aztec Connect, un bridge DeFi axat pe confidențialitate care a fost scos din uz, a fost exploatat după ce un atacator a extras aproximativ 2,1 milioane de dolari dintr-un vechi smart contract Ethereum. Incidentul nu a afectat actualul Aztec Network, dar a subliniat o problemă de securitate persistentă în finanțele descentralizate: produsele retrase pot deține în continuare bani și pot fi în continuare atacate.

Repere

  • Aztec Connect a pierdut aproximativ 2,1 milioane de dolari dintr-un vechi contract imuabil Ethereum.
  • Aztec Labs a declarat că utilizatorii și activele actuale ale Aztec Network nu au fost afectate.
  • Platforma a fost depreciată în martie 2023, după ce depozitele au fost oprite.

Acest articol a fost tradus din original. Citiți versiunea originală a corespondentului nostru aici.

Aztec Labs a declarat că investighează un potențial exploit care afectează Aztec Connect după ce aproximativ 2,1 milioane de dolari au fost mutați din contractul imuabil al platformei. Compania a precizat că Aztec Connect a fost depreciat în martie 2023 și că Aztec Labs nu mai deține chei de administrare sau control asupra sistemului.

Fondurile au rămas după închidere

Aztec Connect le permitea odinioară utilizatorilor să acceseze DeFi printr-un zero-knowledge rollup axat pe confidențialitate pe Ethereum. Când produsul a fost eliminat treptat, depozitele au fost oprite, iar utilizatorilor li s-a acordat timp să retragă fondurile din vechiul sistem.

Unele active au rămas, totuși, în interiorul contractului. Deoarece contractele deveniseră complet imuabile, acestea nu mai puteau fi actualizate sau puse pe pauză. Spre deosebire de un protocol activ, vechiul sistem nu avea niciun operator capabil să oprească activitatea odată ce tranzacțiile suspecte au început, lăsând răspunsul dependent de avertismentele publice, urmărirea on-chain și verificarea de către utilizatorii rămași a expunerii lor.

Firmele de securitate urmăresc atacul

Echipa Phalcon de la BlockSec a declarat că atacul a vizat contractul RollupProcessorV3 al Aztec Connect pe Ethereum și a estimat pierderile la peste 2,15 milioane de dolari. Problema principală, conform analizei BlockSec citate de Crypto.News, a fost o neconcordanță între modul în care tranzacțiile erau verificate și modul în care erau decontate pe Ethereum.

Această neconcordanță i-a permis atacatorului să creeze solduri care nu erau susținute de o valoare validă pe Ethereum și apoi să retragă acele solduri. Modelul a fost repetat de șapte ori pentru mai multe active. Activele furate enumerate includ 909 ETH, aproximativ 270.000 DAI, 167 wrapped staked ETH și sume mai mici de alte tokenuri. Portofelul atacatorului ar fi fost finanțat prin Tornado Cash înainte de exploit.

Problema securității DeFi continuă să se extindă

Exploit-ul Aztec Connect se adaugă unei luni dificile pentru securitatea DeFi. Tracker-ul de hack-uri al DeFiLlama a arătat mai multe pierderi în iunie, inclusiv 30 de milioane de dolari de la Humanity Protocol pe 8 iunie și 8 milioane de dolari de la Syscoin Bridge pe 7 iunie. 

Imaginea de ansamblu este mixtă. Pierderile prin hack-uri au scăzut la 68,3 milioane de dolari în mai, cu aproape 90% mai puțin față de aprilie, dar CertiK a declarat că defectele de cod au cauzat în continuare aproximativ 45 de milioane de dolari din pierderile din mai, făcându-le cea mai mare cale de atac pentru acea lună.

De ce codul vechi contează în continuare

Cazul Aztec arată că închiderea unui protocol nu este același lucru cu eliminarea riscului. Dacă utilizatorii lasă active în contracte imuabile și dacă codul rămâne activ pe Ethereum, atacatorii pot continua să caute căi care au fost omise în timp ce produsul era activ.

Pentru echipele DeFi, lecția este atât operațională, cât și tehnică. Planurile de depreciere au nevoie de procese de retragere clare, perioade lungi de monitorizare și comunicare publică care să trateze vechile contracte ca suprafețe de risc active. Pentru utilizatori, mesajul este mai simplu: fondurile lăsate în sisteme abandonate pot rămâne expuse ani de zile după ce un produs dispare din utilizarea normală. 

Am evidențiat anterior că tokenul Humanity Protocol scade cu 85% după un hack de 30 de milioane de dolari.

Acest material poate conține opinii ale unor terți, niciuna dintre datele și informațiile de pe această pagină web nu constituie sfaturi de investiții conform Declinării noastre de responsabilitate. Deși respectăm o Integritate Editorială strictă, această postare poate conține referințe la produse de la partenerii noștri.