Ұмытылған, бірақ қорғалмаған: хакер өлі Aztec Connect протоколынан $2,1 млн шығарып алды
14 маусымда қауымдастыққа «өлі келісімшарттар мәселесін» тағы бір рет еске салған оқиға болды. Шабуылдаушы Aztec Connect хаттамасына сәтті шабуыл жасап, одан $2,1 млн астам қаражатты шығарып алды. Айта кету керек, жобаның өзі үш жыл бұрын жабылған болатын, ал оның әзірлеушілерінің әкімшілік қолжетімділігі де, жағдайға әсер ету мүмкіндігі де жоқ.
Дәлелдемелерді тексеру механизміндегі осалдық
Менің транзакциялар тізбегін талдауым көрсеткендей, шабуыл смарт-келісімшарттың верификация логикасындағы сыни кемшілікке байланысты мүмкін болды. Атап айтқанда, дәлелдемелерді тексеру функциясы деректердің тек бастапқы бөлігін дұрыс салыстырған, ал транзакцияның басқа бөлігінде сақталған токендерді аудару нұсқаулары тиісті бақылаусыз қалған. Бұл толық емес валидация хакерге қаражатты шығару механизмін алмастыруға және келісімшарт тұрғысынан заңды түрде өтімділікті ұрлауға мүмкіндік берді.
Команданың ұстанымы: «Біз дәрменсізбіз»
Aztec Labs командасы бұзу фактісін растады, бірақ бірден қаражатты қайтару жауапкершілігін өзінен алды. Ресми мәлімдемеде Aztec Connect — 2022 жылдан бері қолдау көрсетілмейтін ескірген хаттама екендігі атап өтілді. Әзірлеушілерде admin-кілттер жоқ және олар келісімшарт жұмысын тоқтата алмайды немесе жаңарту орната алмайды. Олар тергеу жүргізуде, бірақ болып жатқан оқиғаға әсер ете алмайды. Айта кету керек, бұл оқиға ағымдағы AZTEC (ERC-20) токеніне және Aztec негізгі желісінің белсенді смарт-келісімшарттарына әсер еткен жоқ.
Маусым айының алаңдатарлық үрдісі
Бұл бұзу «өлі» немесе тасталған хаттамаларға жасалған шабуылдар тізбегінің тағы бір буыны болды. Бірнеше күн бұрын хакерлер Solana желісіндегі бес ескірген Raydium (RAY) өтімділік пулынан шамамен $1,3 млн шығарған болатын. DeFiLlama агрегаторының деректері бойынша, маусым айының бірінші жартысындағы хакерлік шабуылдардан келген жалпы шығын $43,93 млн-нан асты.
Сарапшының пікірі: Бұл жағдай — DeFi-дегі «баяу әрекет ететін бомбаның» классикалық мысалы. Хаттама жабылған кезде, оның келісімшарттары көбінесе блокчейнде қалып, зұлымдық ниетті адамдардың назарын аударады. Қауымдастық пен аудиторлар смарт-келісімшарттарды «жерлеу» стандарттарын әзірлеуі қажет, оның ішінде негізгі функцияларды мәжбүрлеп бұғаттау немесе толық өзін-өзі жою. Бұл орындалмайынша, мұндай оқиғалар қайталанып, жобадан кеткендерге де зиян келтіреді.