Aztec ескірген смарт-келісімшарты $2,1 млн-ға тазартылды: DeFi үшін ұмытшақтық сабағы

Ethereum желісіндегі құпиялылық шешімдерімен танымал Aztec Network жағымсыз оқиғаға тап болды: шабуылдаушы Aztec Connect ескірген смарт-келісімшартынан шамамен $2,1 млн шығарып алды. Бұл кәдімгі шабуыл емес — бұл «өлі» протоколдардың күте білетіндер үшін нысанаға айналуы мүмкін екендігі туралы дабыл.
Мәселе 2023 жылы деактивацияланған Aztec Connect платформасына қатысты. Қолдау тоқтатылғанына қарамастан, оның инфрақұрылымында бұғатталған қаражат қалды. Хакер мұны пайдаланып, жеті түрлі актив арқылы шабуыл жасады. CertiK сарапшылары растағандай, ұрланғандардың қатарында 909 ETH, 270 000 DAI, 167 wstETH және басқа да токендер бар.
Бұл қалай болды?
BlockSec сарапшылары транзакцияларды тексеру логикасындағы сыни осалдықты көрсетеді. Мәні — келісімшарттың операцияларды қалай тексеруі мен оларды Ethereum негізгі желісінде қалай есептеуі арасындағы сәйкессіздікте. Осыған байланысты шабуылдаушы қамтамасыз етілмеген баланстар жасап, L1 деңгейінде толық тексеруден өтпей-ақ қаражатты шығара алды. Бұл L2 логикасы мен базалық блокчейн арасындағы «үзілістің» классикалық мысалы.
Айта кету керек, Aztec командасының әкімшілік кілттері жоқ және келісімшартты тоқтата немесе жаңарта алмайды. Бұл олардың децентрализация философиясының бір бөлігі, бірақ бұл жағдайда ол оларға қарсы шықты. Әзірлеушілер ағымдағы Aztec Network желісі мен пайдаланушылардың активтеріне ешқандай әсер етпегенін атап өтеді — шабуыл тек «өлі» кодқа қатысты.
Aztec Connect 2022 жылы жеке транзакцияларға арналған DeFi көпірі ретінде іске қосылды, бірақ 2023 жылы Ethereum желісіндегі «толық децентрализацияланған екінші деңгей шешімі» ретінде орналастырылған жаңа Ignition Chain L2 протоколының пайдасына тоқтатылды.
Менің сараптамалық пікірім: Бұл оқиға бүкіл сала үшін қатаң ескерту болып табылады. «Өлі» келісімшарттар — бұл баяу әрекет ететін бомбалар. Жоба ескірсе де, ондағы қаражат сиқырлы түрде жоғалмайды. Командалар не қаражатты шығару тетіктерін (мысалы, уақытша мультисигтер арқылы) қарастыруы, не пайдаланушыларға нақты нұсқаулар жариялауы керек. Ал хакерлер, әдеттегідей, DeFi-де «ұйықтап жатқан» активтерге орын жоқ екенін көрсетеді.