Крипто әлеміндегі жаңалықтар

15.06.2026
14:54

Aztec Connect контрактының тасталған кодындағы осалдық $2,1 млн шығынға әкелді: оқиғаның егжей-тегжейлі талдауы

хакеры hackers, перемещение средств

Бүгін мен Aztec Network экожүйесіндегі күрделі оқиға туралы сигнал алдым. Зиянкес платформаның ескірген Aztec Connect смарт-келісімшартынан шамамен $2,1 млн шығарып үлгерді — бұл 2023 жылы деактивацияланған жеке транзакцияларға арналған шешім. Шабуыл жаңартуға жатпайтын immutable-келісімшартқа әсер етті, бұл қаражатты қорғауды мүмкін емес етті.

Шабуыл қалай болды?

Менің талдауым бойынша, мәселенің түбірі транзакцияларды тексеру логикасы мен олардың Ethereum (L1) деңгейіндегі соңғы есебі арасындағы сәйкессіздікте жатыр. BlockSec сарапшылары транзакциялар тізімін түсіндірудегі айырмашылықтарға байланысты келісімшарт негізгі желіде тиісті тексерусіз қаражатты есептей алатынын атап өтті. Зиянкес мұны пайдаланып, қамтамасыз етілмеген баланстар жасап, жеті түрлі актив бойынша шығару жүргізді.

Не ұрланды?

Certik деректері ауқымды растайды: ұрланған активтер арасында — 909 ETH, 270 000 DAI, 167 wstETH және басқа да бірқатар токендер. Шабуыл тек 2023 жылдың наурызынан бері депозиттер қабылдамаған ескі Aztec Connect инфрақұрылымына бағытталғанын атап өту маңызды. Aztec Labs командасы жобаның ағымдағы желісі мен ондағы пайдаланушылардың қаражаты зардап шекпегенін растады.

Неліктен бұл дәл қазір болды?

Aztec Connect 2022 жылы жеке операцияларға арналған DeFi-көпір ретінде іске қосылды. Оны деактивациялағаннан кейін команда ресурстарды толығымен 2025 жылдың қарашасында Ethereum мейннетінде іске қосылған жаңа Ignition Chain L2-протоколын әзірлеуге ауыстырды. Негізгі сәт: әзірлеушілердің ескі келісімшарттарға әкімшілік кілттері жоқ және оларды тоқтата немесе жаңарта алмайды. Бұл «өлі код» тәуекелінің классикалық мысалы, мұнда тасталған, бірақ әлі де белсенді келісімшарттар хакерлердің нысанасына айналады.

Менің сараптамалық қорытындым

Бұл оқиға бүкіл индустрия үшін қатаң ескерту болып табылады. Протокол жұмысын тоқтатқан күннің өзінде, immutable-келісімшарттарда қалған қаражат осал болып қалады. Командалар деактивация кезінде қауіпсіз өтімділікті шығару тетіктерін қарастыруы керек, ал пайдаланушылар активтерді ескірген нұсқалардан уақытылы шығаруы тиіс. Бұл жағдайда зиянкес ешкім түзете алмайтын «ұйықтап жатқан» осалдықты пайдаланды. Бұл DeFi-дегі lifecycle-процестерді мұқият аудиттеу пайдасына тағы бір дәлел.