黑客在四天內從第二個 Aztectrac中竊取了 200 萬美元,凸顯了廢棄協議的風險。
6 月 17 日,攻擊者從已棄用的 Aztec 支付產品中竊取了約 200 萬美元,而就在幾天前,針對該項目已停用的 Aztec Connect 橋接器的另一次攻擊導致 219 萬美元損失。.
接連發生的這兩起事件dent印證了黑客攻擊廢棄智能trac的趨勢,這些合約持有用戶資金,但卻沒有團隊能夠對其進行修補。.
已棄用的阿茲特克智能trac是如何被利用的?
安全研究員 Cos 於 6 月 18 日標記了 Aztec 私有 Rollup 橋合約中的三筆可疑交易。tracCos 在 X 上的帖子,這些交易分別爲 1,158 ETH、150,000 DAI 和 0.47 renBTC,總計約 215 萬美元。
Cos 強調的目標trac與 6 月 14 日被違反的合同並非同一份合同。.
安全研究員 thisvishalsingh在 X 上證實,Private Rollup Bridge 資金流失“dent 上的 210 萬美元資金流失trac與幾天前
Aztec Labs 在 X 上表示,它正在“調查一個可能影響 2021 年已棄用的 Aztec 支付產品的潛在漏洞”,並將該trac描述爲“一個不可更改的第二階段匯總,已於 2022 年終止”。
阿茲特克 基金會表示 ,“該產品已於 4 年前停用,阿茲特克實驗室對該系統不再擁有任何控制權。”
6月14日的攻擊( Aztec Labs在事後分析報告中對此進行了詳細記錄)利用了Aztec Connect的證明驗證系統及其鏈上結算代碼讀取同一批次交易時存在的漏洞。證明系統以32行爲一組進行檢查,而結算代碼僅處理批次中被聲明爲“真實”的交易行。
據 Aztec Labs 稱,攻擊者通過 14 個精心設計的 rollup 提交打包成單個交易,竊取了約 909 個 ETH、270,513 個 DAI、168 個 wstETH 和幾個 Yearn 金庫代幣,總計約 219 萬美元。.
6 月 15 日的後續攻擊使用了相同的技術,攻擊了剩餘的 DeFi 橋頭倉位,並盜走了 88,000 美元。.
Aztec Connect 是一個保護隱私的零知識匯總工具,於 2022 年推出,並於 2023 年棄用。.
2024年4月,在敦促用戶提現一年後,Aztec Labs放棄了所有管理角色和鏈上升級權限。此舉是爲了讓其他仍持有資金的用戶能夠在團隊不介入的情況下退出。.
然而,這也意味着,如果檢測到任何漏洞,Aztec 團隊將無法部署任何修復程序。.
區塊鏈安全公司 Blockaid 報告 稱,其監控平臺在 6 月 14 日執行竊取交易前約 6 分鐘檢測到了攻擊者的準備活動。
爲什麼已棄用的協議會受到攻擊?
阿茲特克dent並非孤例。6月15日, DeFi 期權協議 Thetanuts Finance 證實,其多年前遷移的舊金庫遭到210萬美元的攻擊。安全研究員ExVul表示,此次攻擊利用了該金庫贖回邏輯中的一個漏洞。
Blockful.eth 在 X 上強調了這一趨勢,並寫道:“最近幾天,我們發現了 2 起漏洞利用事件,暴露了 DeFi中一個很少有人記得存在的風險:數百萬美元的舊trac閒置着。”
對於那些爲了去中心化而放棄管理員密鑰的協議來說,現在看來這種權衡可能並不划算,因爲攻擊者似乎已經將目標鎖定在了它們身上。.
據 DefiLlama 數據顯示,截至 6 月中旬, DeFi 領域的漏洞利用損失已超過 4300 萬美元,而已棄用的trac似乎在攻擊目標中所佔比例越來越大。.
不要只是閱讀加密貨幣新聞,要理解它。訂閱我們的新聞簡報, 完全免費。











