Isang smart contract na walang sinuman na kumokontrol ay nawalan ng higit sa $2 milyon. Ang legacy na Aztec Connect Router contract, na naka-antay na walang gawain sa Ethereum simula noong ipagbawal ang protocol noong Marso 2023, ay nasabwatan noong Hunyo 14 pagkatapos gamitin ng isang attacker ang isang vulnerability sa kanyang verification logic.
Ang nakuha ay kasama ang halos 909 ETH, 270,000 DAI, at 167 wstETH, kasama ang iba pang mga ERC-20 token. Ang kabuuang pagkawala ay umabot sa halos $2.1 milyon hanggang $2.19 milyon, batay sa pagtataya.
Narito ang totoo: walang makakapigil dito. Kapag isinara ng Aztec Labs ang Aztec Connect, tinanggihan nila ang mga admin key. Naging immutable ang mga contract, ibig sabihin walang patch, walang upgrade, walang emergency pause button.
Paano gumana ang exploit
Lumabas ang Aztec Connect noong 2022 bilang isang zk-rollup bridge na disenyo upang magdala ng privacy sa DeFi interactions sa Ethereum. Ipinahintulot nito sa mga gumagamit na makipag-ugnayan sa mga protokolo tulad ng Aave at Lido habang isinaklaw ang mga detalye ng transaksyon gamit ang zero-knowledge proofs. Opisyal na ipinatigil ang platform noong Marso 31, 2023, at buong ipinatigil ang sequencer noong Marso 31, 2024.
Ang pangunahing sanhi ng paglalabag ay ang pagkakaiba sa lohika ng pag-verify at pag-settle ng contract. Hanap ng attacker ang pagkakaiba na ito at ginamit ito upang pahirapan ang contract na maglabas ng pera na hindi dapat ito ibigay.
Nilagyan ng mga security firm na CertiK at BlockSec ang insidente at nagbigay ng mga alerta tungkol sa exploit.
Agad na sumagot ang Aztec Labs at ang Aztec Foundation upang linawin na walang epekto ang exploit sa kasalukuyang Aztec Network o sa AZTEC ERC20 token. Ang kanilang posisyon ay direktang: hindi sila nagpapahintulot sa mga lumang contract, hindi na sila nagpapahintulot dito mula nang i-deprecate, at ang bagong platform ay isang buong iba’t ibang sistema na nakatuon sa private smart contract.
Ang problema ng ghost ship sa DeFi
Ang disenyo ng ethereum ay nangangahulugan na kapag isinagawa na ang isang contract nang walang mekanismo para sa pag-upgrade, ito ay magpapalibot lamang sa blockchain. Kung iwan ng mga user ang kanilang pera sa loob, nananatili ang mga pondo doon nang walang katapusan, protektado lamang ng code na hindi maaaring i-update. Ang mga contract ng Aztec Connect ay nagtataglay ng higit sa $2 milyon na mga crypto asset taon pagkatapos umalis ang team.
Ang desisyon ng koponan ng Aztec na tanggalin ang mga admin key ay pilosopikal na tama. Ang isang bridge na nakatuon sa privacy na may master key ay nagkakaroon ng kahulugan. Ngunit ang praktikal na epekto ay kapag may nangyari, ang tanging entidad na maaaring mag-intervene ay ang nagsauli nang paborito ang kakayahang gawin ito.
Ano ang ibig sabihin nito para sa mga investor
Hanggang Hunyo 15, 2026, walang malalaking epekto sa merkado ang nareport. Walang malalaking pagbabago sa presyo ang naganap sa AZTEC token o mga kaugnay na asset pagkatapos ng exploit.
Para sa sinumang may position sa mga protokolo na nagdaraan sa mga migration, ang Aztec Connect exploit ay isang paalala na suriin kung ang iyong pera ay patuloy na nasa mga lumang contract. Habang sinusuri ang mga DeFi protokolo, ang mga investor ay dapat magtanong hindi lamang kung paano gumagana ang sistema ngayon, kundi ano ang mangyayari kapag ito ay tumigil na gumana. Nananatili ba ang team sa kakayahang i-upgrade? Mayroon bang mekanismo upang iligtas ang mga naiwang pondo? Kung ang admin keys ay inabandonuhan, mayroon bang malinaw na timeline at proseso para sa mga user na mag-withdraw bago ito mangyari?


