Aztec Connect Smart Contract Left Unused After $2.1m Exploit

Aztec Labs annonce qu'une plateforme DeFi obsolète, Aztec Connect, a été vidée d'environ 2,1 millions de dollars en crypto après qu'un attaquant a exploité une faille liée à la manière dont le protocole vérifiait et réglait les transactions sur Ethereum. Le problème semble avoir ciblé la logique des contrats de l'ère bridge plutôt que le réseau Aztec en direct.

Selon la mise à jour d'Aztec Labs sur X, les transferts ont été effectués depuis le smart contract d'Aztec Connect, et la société a déclaré que l'incident n'a pas eu d'impact sur les utilisateurs ou les actifs du réseau Aztec actuel. Néanmoins, cet événement s'ajoute à un schéma plus large d'activités d'exploitation ce mois-ci dans la finance décentralisée.

Points clés

  • Aztec Connect—abandonné depuis mars 2023—aurait perdu environ 2,1 millions de dollars après qu’un attaquant a abusé de sa logique de vérification des transactions et de règlement sur Ethereum.

  • BlockSec a indiqué que l’exploitation provenait d’un décalage entre des entrées de transaction « vérifiées » et l’ensemble appliqué par la preuve ZK, permettant des soldes non garantis.

  • Selon les informations, l’attaquant aurait retiré des fonds à plusieurs reprises sur sept actifs différents, dont 909 ETH et 270 000 DAI.

  • Aztec Labs a déclaré ne détenir aucune clé admin et ne pas pouvoir mettre en pause ni mettre à niveau le système, tandis que les développeurs ont décrit les contrats d’Aztec Connect comme étant pratiquement immuables.

  • L’incident fait suite à d’autres compromissions importantes de juin, dont une perte de 30 millions de dollars annoncée liée au protocole Humanity et 8 millions de dollars provenant d’une exploitation du pont Syscoin.

Que s’est-il passé avec Aztec Connect

Aztec Labs a publié sur X qu’elle enquêtait sur une éventuelle exploitation affectant Aztec Connect. L’entreprise a déclaré qu’environ 2,1 millions de dollars avaient été déplacés depuis le contrat intelligent de la plateforme, tandis que le réseau Aztec actif—sa couche 2 ZK axée sur la confidentialité, actuelle, sur Ethereum—n’était pas affecté.

Plus tard, la société de sécurité crypto BlockSec a décrit les mécanismes derrière l’exploitation. Dans son analyse, BlockSec a indiqué qu’un attaquant a profité de la manière dont Aztec Connect vérifiait les transactions et de la façon dont ces transactions étaient réglées sur Ethereum. Le problème central, selon BlockSec, était un décalage dans la liaison : les transactions vérifiées sur le contrat Aztec Connect étaient « non efficacement liées » à l’ensemble de transactions appliqué par la preuve ZK.

Un décalage entre la vérification et le règlement a permis des retraits non garantis

BlockSec a expliqué que ce manque a permis au chemin de vérification et à la logique de règlement sur Ethereum de « interpréter la liste des transactions différemment ». Concrètement, cela a créé une voie permettant au contrat d’attribuer de la valeur à des transactions qui n’étaient pas validées sur Ethereum de la manière attendue par la logique de règlement.

Une fois que l’attaquant a introduit des transactions qui ont abouti à des soldes non garantis, ces soldes pouvaient être retirés. BlockSec a indiqué que l’exploitation s’est produite sept fois sur sept actifs différents, ce qui suggère que l’attaquant a utilisé des étapes répétables pour vider plusieurs soldes de tokens plutôt que de compter sur une seule défaillance ponctuelle.

Les actifs déclarés comme volés incluent 909 Ether (ETH), 270 000 Dai (DAI), 167 Ether jalonné enveloppé (wstETH) et plusieurs autres cryptomonnaies. Une ventilation associée publiée par CertiK sur X faisait référence à l’ampleur des actifs volés.

Pourquoi un contrat de pont abandonné reste important

Aztec Connect était l’ancienne version de pont du système d’Aztec, lancée en 2022. Le réseau Aztec est aujourd’hui décrit comme une couche 2 ZK axée sur la confidentialité sur Ethereum, Aztec Connect représentant la génération précédente d’outillage.

Aztec Connect a été abandonné en mars 2023, les dépôts ayant été suspendus pendant que l’équipe dirigeait ses efforts vers le réseau Aztec de nouvelle génération. Toutefois, Aztec Labs a maintenu ne pas avoir le contrôle du composant compromis : l’entreprise a déclaré qu’« elle ne détient aucune clé admin ni aucun contrôle sur le système », ajoutant qu’elle ne peut ni le mettre en pause ni le mettre à niveau.

Le développeur indépendant « Param » a également indiqué que les contrats intelligents d’Aztec Connect étaient devenus « entièrement immuables », renforçant l’idée qu’une fois la logique du pont mise à la retraite, elle ne pouvait pas être corrigée ni arrêtée en réponse à des menaces ultérieures.

Cette distinction est importante pour les investisseurs et les concepteurs : même lorsqu’un protocole est abandonné et que les dépôts sont suspendus, le code on-chain et les soldes restants peuvent encore attirer des attaquants—notamment si le contrat ne peut pas être mis à niveau ni mis en pause. Dans ce cas, une exploitation a été découverte plus d’un an après l’abandon, montrant à quel point des artefacts de contrats intelligents peuvent rester des risques de sécurité pendant longtemps.

Une pression d’exploitation plus large en juin

Cet incident d’Aztec Connect survient dans un contexte de pertes liées aux exploitations en hausse dans la DeFi. Les données de DeFiLlama citées dans la couverture indiquent qu’au moins 44 millions de dollars ont déjà été volés en juin via 12 autres exploitations.

Plus tôt dans le mois, la plus grosse perte mise en avant était une perte de 30 millions de dollars annoncée après la compromission d’une clé privée sur le protocole Humanity le 8 juin. La veille, une exploitation du pont Syscoin aurait entraîné le vol de 8 millions de dollars via un mécanisme de fausse preuve.

Bien que chaque incident découle de défaillances techniques différentes, le schéma est le même : les attaquants continuent de trouver des faiblesses tant dans les contrats actifs que dans les contrats hérités (legacy), et même des écosystèmes bien connus peuvent rester exposés via une infrastructure plus ancienne.

À quoi s’attendre ensuite

Pour les utilisateurs et les acteurs de la DeFi, la question principale est de savoir si Aztec Labs pourra offrir une quelconque mitigation pratique en dehors d’une enquête—surtout au regard de sa revendication selon laquelle elle ne peut ni mettre en pause ni mettre à niveau le système affecté. Plus largement, les lecteurs devraient surveiller d’éventuelles divulgations forensiques supplémentaires sur la défaillance exacte de liaison des transactions décrite par BlockSec, et sur le fait de savoir si le schéma d’exploitation pointe vers des risques de conception similaires dans d’autres contrats de l’ère des ponts mis à la retraite.

Cet article a été initialement publié sous le titre Aztec Connect Smart Contract Left Unused After $2.1M Exploit sur Crypto Breaking News – votre source de confiance pour l’actualité crypto, l’actualité Bitcoin et les mises à jour de la blockchain.