
Aztec Connect, uma ponte DeFi descontinuada ligada ao ecossistema Aztec focado em privacidade, foi explorada no domingo depois que um atacante drenou cerca de US$ 2,1 milhões de um antigo contrato inteligente Ethereum.
A Aztec Labs disse no X que estava “investigando uma potencial exploração afetando o Aztec Connect”. A equipe afirmou que cerca de US$ 2,1 milhões foram movimentados do contrato imutável da plataforma, mas acrescentou que os usuários e ativos atuais da Rede Aztec não foram afetados.
A declaração chamou a atenção porque o Aztec Connect não era mais um produto ativo. A plataforma foi descontinuada em março de 2023 depois que a Aztec Labs mudou o foco para a próxima versão de sua rede de privacidade.
O Aztec Connect já havia permitido aos usuários acessar o DeFi através de um rollup ZK focado em privacidade. Os depósitos foram interrompidos quando o sistema foi desativado, e os usuários tiveram tempo para sacar seus fundos da antiga plataforma.
Alguns ativos permaneceram no contrato. O desenvolvedor de cripto Param disse que os contratos posteriormente se tornaram “totalmente imutáveis” e não puderam mais ser atualizados ou pausados. A Aztec Labs também afirmou não possuir chaves de administrador nem controle sobre o sistema antigo.
Ao contrário de um protocolo ativo, o antigo sistema Aztec Connect não tinha um operador capaz de pausar a atividade. Isso fez com que a resposta dependesse de avisos públicos, rastreamento e verificações por parte dos usuários afetados restantes online.
Essa configuração não deixou uma maneira simples de interromper a exploração assim que o atacante encontrou o caminho. O código antigo ainda residia no Ethereum, e o contrato ainda mantinha fundos, mesmo que o produto tivesse sido abandonado.
A equipe Phalcon da BlockSec disse que o ataque teve como alvo o contrato RollupProcessorV3 do Aztec Connect no Ethereum. A empresa afirmou que as perdas excederam US$ 2,15 milhões após atividades suspeitas atingirem o contrato.
De acordo com a BlockSec, o problema envolveu uma incompatibilidade entre como as transações eram verificadas e como eram liquidadas no Ethereum. Em termos simples, o sistema de prova e a lógica de liquidação não liam a lista de transações da mesma maneira.
Essa lacuna permitiu ao atacante criar saldos que não eram garantidos por valor válido no Ethereum. O atacante então retirou esses saldos. O mesmo padrão foi repetido sete vezes em vários ativos.
Dados da CertiK compartilhados no X listaram os ativos roubados, incluindo 909 ETH, cerca de 270.000 DAI, 167 wrapped staked ETH e quantias menores de outros tokens. Param também disse que o atacante financiou a carteira através do Tornado Cash antes da exploração.
A exploração do Aztec Connect se soma a mais um mês ativo para incidentes de segurança DeFi. O rastreador de hacks do DeFiLlama mostra várias perdas em junho, incluindo US$ 30 milhões do Humanity Protocol em 8 de junho e US$ 8 milhões da Syscoin Bridge em 7 de junho.
Conforme relatado anteriormente pelo crypto.news, o Humanity Protocol disse que mais de US$ 36 milhões foram roubados depois que atacantes comprometeram chaves administrativas ligadas à sua infraestrutura de ponte no Ethereum e na BNB Smart Chain.
O Crypto.news também relatou que as perdas por hacks caíram para US$ 68,3 milhões em maio, uma redução de quase 90% em relação a abril. Ainda assim, a CertiK afirmou que falhas de código causaram cerca de US$ 45 milhões das perdas de maio, tornando-as o maior vetor de ataque para aquele mês.
O caso Aztec mostra por que os antigos contratos DeFi permanecem parte do mapa de segurança. Mesmo quando um produto é descontinuado, quaisquer fundos deixados em contratos imutáveis ainda podem atrair atacantes anos depois.





