Nakalantad ang abandoned smart contract ng Aztec Connect para sa $2M tatlong taon pagkatapos ng paghinto

iconCryptoBriefing
I-share
AI summary iconSummary
Ang on-chain news ay naglalabas ng $2 milyong exploit noong Hunyo 14, 2026, na naglalayon sa isang nakatigil na smart contract ng Aztec Connect. Ang mga mananakop ay nagbawas ng 909 ETH, 270,000 DAI, at 167 wstETH mula sa contract, na walang admin access mula noong Marso 2023. Ang kamalian ay nagmula sa pagkakaiba sa lohika ng pag-verify at pag-settle. Tiniyak ng Aztec Labs na walang epekto sa kasalukuyang Aztec Network o AZTEC token. Ang insidente ay nagpapakita ng mga panganib ng immutable na mga contract sa DeFi. Ang isang bagong network upgrade ay nagpabuti sa seguridad, ngunit ang mga lumang protokolo ay nananatiling vulnerable.

Isang smart contract na walang sinuman na kumokontrol ay nawalan ng higit sa $2 milyon. Ang legacy na Aztec Connect Router contract, na naka-antay na walang gawain sa Ethereum simula noong ipagbawal ang protocol noong Marso 2023, ay nasabwatan noong Hunyo 14 pagkatapos gamitin ng isang attacker ang isang vulnerability sa kanyang verification logic.

Ang nakuha ay kasama ang halos 909 ETH, 270,000 DAI, at 167 wstETH, kasama ang iba pang mga ERC-20 token. Ang kabuuang pagkawala ay umabot sa halos $2.1 milyon hanggang $2.19 milyon, batay sa pagtataya.

Narito ang totoo: walang makakapigil dito. Kapag isinara ng Aztec Labs ang Aztec Connect, tinanggihan nila ang mga admin key. Naging immutable ang mga contract, ibig sabihin walang patch, walang upgrade, walang emergency pause button.

Paano gumana ang exploit

Lumabas ang Aztec Connect noong 2022 bilang isang zk-rollup bridge na disenyo upang magdala ng privacy sa DeFi interactions sa Ethereum. Ipinahintulot nito sa mga gumagamit na makipag-ugnayan sa mga protokolo tulad ng Aave at Lido habang isinaklaw ang mga detalye ng transaksyon gamit ang zero-knowledge proofs. Opisyal na ipinatigil ang platform noong Marso 31, 2023, at buong ipinatigil ang sequencer noong Marso 31, 2024.

Pagsasabay

Ang pangunahing sanhi ng paglalabag ay ang pagkakaiba sa lohika ng pag-verify at pag-settle ng contract. Hanap ng attacker ang pagkakaiba na ito at ginamit ito upang pahirapan ang contract na maglabas ng pera na hindi dapat ito ibigay.

Nilagyan ng mga security firm na CertiK at BlockSec ang insidente at nagbigay ng mga alerta tungkol sa exploit.

Agad na sumagot ang Aztec Labs at ang Aztec Foundation upang linawin na walang epekto ang exploit sa kasalukuyang Aztec Network o sa AZTEC ERC20 token. Ang kanilang posisyon ay direktang: hindi sila nagpapahintulot sa mga lumang contract, hindi na sila nagpapahintulot dito mula nang i-deprecate, at ang bagong platform ay isang buong iba’t ibang sistema na nakatuon sa private smart contract.

Ang problema ng ghost ship sa DeFi

Ang disenyo ng ethereum ay nangangahulugan na kapag isinagawa na ang isang contract nang walang mekanismo para sa pag-upgrade, ito ay magpapalibot lamang sa blockchain. Kung iwan ng mga user ang kanilang pera sa loob, nananatili ang mga pondo doon nang walang katapusan, protektado lamang ng code na hindi maaaring i-update. Ang mga contract ng Aztec Connect ay nagtataglay ng higit sa $2 milyon na mga crypto asset taon pagkatapos umalis ang team.

Ang desisyon ng koponan ng Aztec na tanggalin ang mga admin key ay pilosopikal na tama. Ang isang bridge na nakatuon sa privacy na may master key ay nagkakaroon ng kahulugan. Ngunit ang praktikal na epekto ay kapag may nangyari, ang tanging entidad na maaaring mag-intervene ay ang nagsauli nang paborito ang kakayahang gawin ito.

Ano ang ibig sabihin nito para sa mga investor

Hanggang Hunyo 15, 2026, walang malalaking epekto sa merkado ang nareport. Walang malalaking pagbabago sa presyo ang naganap sa AZTEC token o mga kaugnay na asset pagkatapos ng exploit.

Para sa sinumang may position sa mga protokolo na nagdaraan sa mga migration, ang Aztec Connect exploit ay isang paalala na suriin kung ang iyong pera ay patuloy na nasa mga lumang contract. Habang sinusuri ang mga DeFi protokolo, ang mga investor ay dapat magtanong hindi lamang kung paano gumagana ang sistema ngayon, kundi ano ang mangyayari kapag ito ay tumigil na gumana. Nananatili ba ang team sa kakayahang i-upgrade? Mayroon bang mekanismo upang iligtas ang mga naiwang pondo? Kung ang admin keys ay inabandonuhan, mayroon bang malinaw na timeline at proseso para sa mga user na mag-withdraw bago ito mangyari?

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.