Aztec компаниясының ескірген смарт-келісімшарты $2,1 млн-ға түсті: хакер верификация логикасындағы ақауды пайдаланды

Aztec Network жеке Ethereum шешімінің әзірлеушілері ескірген смарт-келісімшартты пайдалану фактісін растады. Шабуылдаушы үш жыл бұрын ресми түрде пайдаланудан шығарылған инфрақұрылымнан шамамен $2,1 млн шығарып алды.
Оқиғаның мәліметтері
Шабуыл Aztec Connect платформасына — 2023 жылы қолдауы тоқтатылған құпия транзакциялар шешіміне әсер етті. Деактивацияға қарамастан, қаражаттың бір бөлігі протоколда бұғатталған күйінде қалды. Команда жобаның ағымдағы желісі мен пайдаланушылардың активтеріне зиян келмегенін атап өтті.
BlockSec сарапшыларының талдауы бойынша, мәселенің түбірі — транзакцияларды тексеру мен олардың Ethereum-дағы соңғы есептеуі арасындағы сәйкессіздік. Транзакциялар тізімін верификация жолы мен операциялық логика арасында әртүрлі түсіндіруге байланысты келісімшарт L1 блокчейнінде тексерусіз құнды есептеген. Хакер қамтамасыз етілмеген баланстар жасап, жеті актив бойынша қаражатты шығарып алды.
Шығындар мен ауқым
Certik мамандары ұрланған қаражаттың құрамын нақтылады: 909 ETH, 270 000 DAI, 167 wstETH және басқа да бірқатар криптовалюталар. Шабуыл RollupProcessorV3 келісімшарты арқылы жасалды, ол деактивацияланғанына қарамастан, Ethereum желісінде қалды.
Aztec Connect 2022 жылы DeFi көпірі ретінде іске қосылды. 2023 жылдың наурызында платформа депозиттерді қабылдауды тоқтатты, ал команда ресурстарын Aztec Network-ке ауыстырды. Әзірлеушілер әкімшілік кілттері жоқ және жүйені бақыламайтындықтан, оны тоқтата немесе жаңарта алмайтынын мәлімдеді. Естеріңізге сала кетейін, 2025 жылдың қарашасында жоба Ethereum негізіндегі Ignition Chain L2 протоколын іске қосып, оны «толығымен орталықтандырылмаған екінші деңгейдегі алғашқы шешім» ретінде ұсынды.
Менің талдауым: Бұл жағдай — «өлі» келісімшарттармен байланысты тәуекелдердің классикалық мысалы. Қолдау тоқтатылғаннан кейін де смарт-келісімшарттар блокчейннің бөлігі болып қалады, ал егер оларда осалдықтар болса, шабуылдаушылар ерте ме, кеш пе оларды табады. Бұл оқиға legacy-кодты проактивті аудиттеу және мұндай активтерді автоматты түрде мұздату тетіктерін әзірлеу қажеттілігін көрсетеді.