加密新闻

15.06.2026
13:20

Aztec过时合约漏洞利用:黑客盗取超200万美元——全行业的警示

黑客,资金转移

分析机构 Cryptalist 记录了一起新事件,再次提醒人们审计和及时从过时协议中撤资的极端重要性。攻击者成功攻击了 Aztec Connect 平台一个未更新的智能合约,从中盗取了约 210 万美元的加密货币。

这涉及隐私交易解决方案 Aztec Connect,该方案已于 2023 年被开发团队正式停止维护。尽管服务已停止,仍有大量流动性被锁定在其基础设施中。此次攻击是通过 RollupProcessorV3 合约中的漏洞实施的,该合约本质上是以太坊上的一个“智能”桥接器。

攻击如何运作以及被盗取了什么

来自 BlockSec 和 CertiK 的安全专家迅速对事件做出响应。他们的分析表明,问题的根源在于交易验证逻辑与以太坊基础层实际计算之间的不匹配。黑客能够在合约内创建虚假、无担保的余额,随后合法地提取了真实资产。换句话说,合约接受了与第一层网络状态不符的证明。

根据监测数据,攻击涉及七种不同资产。被盗资产包括:909 ETH、270,000 DAI、167 wstETH 以及其他一些代币。需要强调的是,Aztec Network 的当前网络及其用户资金并未受到影响——漏洞仅影响旧的、不可更新的合约版本。

团队立场与关键结论

Aztec Labs 的开发人员表示,他们没有旧系统的管理密钥,因此无法暂停或更新它。这是“不可变”合约的经典困境:团队缺乏控制权可防止审查,但也使协议在面对已发现的漏洞时完全无助。Aztec Connect 于 2022 年作为 DeFi 桥接器推出,其支持于 2023 年 3 月停止,当时团队将重点转向开发 L2 解决方案 Ignition Chain。

Cryptalist 专家观点: 这起事件不仅仅是关于过时代码被黑客攻击的故事。这是向市场发出的直接信号。如果你将资产存放在“已死”或“冻结”的协议中,你正在承担不合理的风险。团队应更积极地激励用户从废弃合约中撤资,而用户也应及时响应此类通知。在 DeFi 世界中,“不可变性”是一把双刃剑,这一案例再次证明,旧基础设施正成为黑客的诱人目标,他们可能等待多年才寻找合适的时机。