
A Aztec Labs informou que uma plataforma DeFi descontinuada, Aztec Connect, foi drenada de aproximadamente $2,1 milhões em cripto após um atacante explorar uma falha relacionada à forma como o protocolo verificava e liquidava transações na Ethereum. O problema parece ter visado a lógica do contrato da era da ponte, em vez da rede Aztec ativa.
De acordo com a atualização da Aztec Labs no X, as transferências foram realizadas a partir do contrato inteligente do Aztec Connect, e a empresa afirmou que o incidente não impactou os usuários ou ativos na rede Aztec atual. No entanto, o evento se soma a um padrão mais amplo de atividade de exploração neste mês no universo das finanças descentralizadas.
Principais pontos
O Aztec Connect—descontinuado desde março de 2023—perdeu cerca de $2,1 milhões após um atacante abusar de sua verificação de transações e lógica de liquidação no Ethereum.
A BlockSec disse que a exploração decorreu de um descompasso entre os inputs de transações "verificados" e o conjunto imposto pela prova ZK, permitindo saldos sem lastro.
O atacante supostamente retirou fundos várias vezes em sete ativos diferentes, incluindo 909 ETH e 270.000 DAI.
A Aztec Labs declarou que não possui chaves de administrador e não pode pausar ou atualizar o sistema, e os desenvolvedores descreveram os contratos do Aztec Connect como efetivamente imutáveis.
O incidente segue outros grandes compromissos em junho, incluindo uma perda reportada de $30 milhões ligada ao Humanity Protocol e $8 milhões de uma exploração na ponte Syscoin.
O que aconteceu com o Aztec Connect
A Aztec Labs postou no X que estava investigando uma exploração potencial afetando o Aztec Connect. A empresa disse que aproximadamente $2,1 milhões foram movidos do contrato inteligente da plataforma, enquanto a rede Aztec ativa—seu rollup ZK focado em privacidade no Ethereum—não foi afetada.
A empresa de segurança cripto BlockSec mais tarde descreveu a mecânica por trás da exploração. Em sua análise, a BlockSec disse que um atacante aproveitou como o Aztec Connect verificava transações e como essas transações eram liquidadas no Ethereum. O problema central, segundo a BlockSec, foi um descompasso na vinculação: as transações verificadas no contrato do Aztec Connect "não estavam efetivamente vinculadas" ao conjunto de transações imposto pela prova ZK.
Um descompasso entre verificação e liquidação permitiu retiradas sem lastro
A BlockSec explicou que essa lacuna permitiu que o caminho de verificação e a lógica de liquidação no Ethereum "interpretassem a lista de transações de forma diferente". Em termos práticos, isso criou um caminho onde o contrato poderia creditar valor para transações que não foram validadas no Ethereum da forma que a lógica de liquidação esperava.
Uma vez que o atacante introduziu transações que resultaram em saldos sem lastro, esses saldos puderam ser retirados. A BlockSec disse que a exploração ocorreu sete vezes em sete ativos diferentes, sugerindo que o atacante usou passos repetíveis para drenar múltiplos saldos de tokens em vez de confiar em uma única falha pontual.
Os ativos reportados como roubados incluem 909 Ether (ETH), 270.000 Dai (DAI), 167 wrapped staked Ether (wstETH) e várias outras criptomoedas. Um detalhamento relacionado postado pela CertiK no X referenciou o escopo dos ativos roubados.
Por que um contrato de ponte descontinuado ainda importa
O Aztec Connect era a versão anterior da ponte do sistema Aztec, lançada em 2022. A Aztec Network agora é descrita como um rollup ZK focado em privacidade no Ethereum, com o Aztec Connect representando a geração anterior de ferramentas.
O Aztec Connect foi descontinuado em março de 2023, com os depósitos interrompidos enquanto a equipe direcionava esforços para a próxima geração da Aztec Network. No entanto, a Aztec Labs afirmou que não tinha controle sobre o componente comprometido: a empresa declarou que "não possui chaves de administrador ou controle sobre o sistema", acrescentando que não pode pausar ou atualizar.
O desenvolvedor independente "Param" também disse que os contratos inteligentes do Aztec Connect se tornaram "totalmente imutáveis", reforçando a ideia de que, uma vez que a lógica da ponte foi aposentada, não poderia ser corrigida ou parada em resposta a ameaças posteriores.
Essa distinção é importante para investidores e criadores: mesmo quando um protocolo está descontinuado e os depósitos são interrompidos, o código restante em cadeia e os saldos ainda podem atrair atacantes—particularmente se o contrato não puder ser atualizado ou pausado. Neste caso, uma exploração surgiu mais de um ano após a descontinuação, ilustrando como artefatos de contratos inteligentes de longa duração podem permanecer passivos de segurança.
Pressão de exploração mais ampla em junho
Este incidente do Aztec Connect ocorre em meio a perdas de exploração elevadas em DeFi. Dados da DeFiLlama referenciados na cobertura apontam para pelo menos $44 milhões roubados até agora em junho de 12 outras explorações.
No início do mês, a maior perda destacada foi uma perda reportada de $30 milhões sofrida após um compromisso de chave privada no Humanity Protocol em 8 de junho. Um dia antes, uma exploração na ponte Syscoin supostamente resultou em $8 milhões roubados através de um mecanismo de prova falsa.
Embora cada incidente decorra de diferentes falhas técnicas, o padrão é consistente: os atacantes continuam a encontrar fraquezas tanto em contratos ativos quanto legados, e até mesmo ecossistemas bem conhecidos podem permanecer expostos através de infraestruturas mais antigas.
O que observar a seguir
Para usuários e operadores de DeFi, a principal questão é se a Aztec Labs será capaz de oferecer alguma mitigação prática além da investigação—especialmente dada sua afirmação de que não pode pausar ou atualizar o sistema afetado. De forma mais ampla, os leitores devem ficar de olho em divulgações forenses adicionais sobre a falha exata de vinculação de transações descrita pela BlockSec, e se o padrão de exploração aponta para riscos de design semelhantes em outros contratos da era das pontes aposentadas.
Este artigo foi publicado originalmente como "Contrato Inteligente do Aztec Connect Deixado Sem Uso Após Exploração de $2,1M" no Crypto Breaking News – sua fonte confiável para notícias de cripto, notícias de Bitcoin e atualizações de blockchain.
