
Aztec Labs dice que una plataforma DeFi obsoleta, Aztec Connect, fue drenada de aproximadamente $2.1 millones en cripto después de que un atacante explotara una falla relacionada con la forma en que el protocolo verificaba y liquidaba transacciones en Ethereum. El problema parece haber apuntado a la lógica del contrato de la era del puente en lugar de a la red Aztec activa.
Según la actualización de Aztec Labs en X, las transferencias se realizaron desde el contrato inteligente de Aztec Connect, y la compañía dijo que el incidente no impactó a los usuarios ni a los activos en la red Aztec actual. Aun así, el evento se suma a un patrón más amplio de actividad de explotación a lo largo de este mes en las finanzas descentralizadas.
Puntos clave
Aztec Connect, que quedó obsoleto desde marzo de 2023, perdió aproximadamente 2,1 millones de dólares después de que un atacante abusara de su lógica de verificación de transacciones y de liquidación en Ethereum.
BlockSec afirmó que el exploit surgió por una discrepancia entre las entradas de transacciones “verificadas” y el conjunto impuesto por la prueba ZK, lo que habilitó saldos sin respaldo.
Según se informó, el atacante retiró fondos varias veces a través de siete activos diferentes, incluidos 909 ETH y 270.000 DAI.
Aztec Labs afirmó que no tiene claves de administrador y que no puede pausar ni actualizar el sistema, y los desarrolladores describieron los contratos de Aztec Connect como efectivamente inmutables.
El incidente sigue a otras grandes brechas de junio, incluyendo una pérdida reportada de 30 millones de dólares vinculada a Humanity Protocol y 8 millones de dólares provenientes de un exploit de puente de Syscoin.
¿Qué pasó con Aztec Connect?
Aztec Labs publicó en X que estaba investigando un posible exploit que afectaba a Aztec Connect. La empresa dijo que aproximadamente 2,1 millones de dólares se movieron desde el contrato inteligente de la plataforma, mientras que la red Aztec activa —su capa 2 ZK de enfoque en privacidad actual en Ethereum— no se vio afectada.
Más tarde, la firma de seguridad cripto BlockSec describió la mecánica del exploit. En su análisis, BlockSec señaló que un atacante se aprovechó de cómo Aztec Connect verificaba las transacciones y de cómo esas transacciones se liquidaban en Ethereum. El problema central, según BlockSec, fue una discrepancia en la vinculación: las transacciones verificadas en el contrato de Aztec Connect estaban “no efectivamente vinculadas” al conjunto de transacciones impuesto por la prueba ZK.
Una discrepancia entre verificación y liquidación habilitó retiros sin respaldo
BlockSec explicó que esa brecha permitió que la ruta de verificación y la lógica de liquidación en Ethereum “interpretaran la lista de transacciones de manera diferente”. En términos prácticos, eso creó una vía en la que el contrato podía acreditar valor por transacciones que no se validaban en Ethereum de la forma que la lógica de liquidación esperaba.
Una vez que el atacante introdujo transacciones que derivaron en saldos sin respaldo, esos saldos pudieron retirarse. BlockSec dijo que la explotación ocurrió siete veces en siete activos diferentes, lo que sugiere que el atacante utilizó pasos repetibles para drenar múltiples saldos de tokens en lugar de depender de un único fallo puntual.
Los activos reportados como robados incluyen 909 Ether (ETH), 270.000 Dai (DAI), 167 Ether con staking envuelto (wstETH) y varias otras criptomonedas. Un desglose relacionado publicado por CertiK en X mencionó el alcance de los activos robados.
Por qué aún importa un contrato de puente obsoleto
Aztec Connect fue la versión anterior del puente del sistema de Aztec, lanzada en 2022. En la actualidad, la Red Aztec se describe como una capa-2 ZK orientada a la privacidad en Ethereum, mientras que Aztec Connect representa la generación previa de herramientas.
Aztec Connect quedó obsoleto en marzo de 2023, con depósitos detenidos mientras el equipo dirigía sus esfuerzos hacia la próxima generación de la red Aztec. Sin embargo, Aztec Labs sostuvo que no tenía control sobre el componente comprometido: la empresa afirmó que “no tiene claves de administrador ni control sobre el sistema”, añadiendo que no puede pausarlo ni actualizarlo.
El desarrollador independiente “Param” también dijo que los contratos inteligentes de Aztec Connect se volvieron “plenamente inmutables”, reforzando la idea de que, una vez retirada la lógica del puente, no podía parchearse ni detenerse en respuesta a amenazas posteriores.
Esa distinción es importante para inversores y creadores: incluso cuando un protocolo queda obsoleto y se detienen los depósitos, el código on-chain y los saldos restantes pueden seguir atrayendo atacantes, especialmente si el contrato no puede actualizarse ni pausarse. En este caso, apareció un exploit más de un año después de la obsolescencia, lo que ilustra cómo los artefactos de contratos inteligentes de larga duración pueden seguir siendo pasivos de seguridad.
Mayor presión por exploits en junio
Este incidente de Aztec Connect ocurre en medio de una escalada en las pérdidas por exploits en DeFi. Los datos de DeFiLlama citados en la cobertura apuntan a al menos 44 millones de dólares robados hasta ahora en junio por 12 otros exploits.
A principios de ese mes, la mayor pérdida destacada fue la reportada de 30 millones de dólares sufrida después de la filtración de una clave privada en Humanity Protocol el 8 de junio. El día anterior, un exploit de Syscoin Bridge supuestamente resultó en 8 millones de dólares robados mediante un mecanismo de prueba falsa.
Aunque cada incidente se origina en fallas técnicas distintas, el patrón es consistente: los atacantes siguen encontrando debilidades tanto en contratos activos como en contratos heredados (legacy), y hasta ecosistemas bien conocidos pueden seguir expuestos a través de infraestructura más antigua.
Qué vigilar a continuación
Para usuarios y operadores de DeFi, la pregunta principal es si Aztec Labs podrá ofrecer alguna mitigación práctica además de la investigación, especialmente considerando su afirmación de que no puede pausar ni actualizar el sistema afectado. Más en general, los lectores deberían estar atentos a divulgaciones forenses adicionales sobre el fallo exacto de vinculación de transacciones descrito por BlockSec y si el patrón del exploit apunta a riesgos de diseño similares en otros contratos retirados de la era de puentes.
Este artículo se publicó originalmente como Aztec Connect Smart Contract Left Unused After $2.1M Exploit en Crypto Breaking News: tu fuente confiable de noticias de criptomonedas, noticias de Bitcoin y actualizaciones sobre blockchain.
