15.06.2026
14:54
Aztec Connect废弃合约漏洞导致210万美元损失:事件详细分析

今天我收到关于Aztec Network生态系统严重安全事件的警报。攻击者成功从Aztec Connect平台(已于2023年停用的隐私交易解决方案)的旧版智能合约中盗取了约210万美元。此次攻击波及了一个不可升级的不可变合约,导致资金无法得到保护。
攻击是如何发生的?
根据我的分析,问题根源在于交易验证逻辑与以太坊(L1)最终结算逻辑之间的不匹配。BlockSec专家已指出,由于交易列表解释方式的差异,该合约可能在主网未经适当验证就入账资金。攻击者利用这一点创建了无担保余额,并通过七种不同资产进行了提现操作。
被盗取了什么?
Certik的数据证实了损失规模:被盗资产包括909枚ETH、27万枚DAI、167枚wstETH以及其他一系列代币。需要强调的是,此次攻击仅针对Aztec Connect的旧基础设施,该设施自2023年3月起已不再接受存款。Aztec Labs团队确认,项目当前网络及用户资产未受影响。
为何现在发生?
Aztec Connect于2022年作为隐私DeFi桥接方案上线。停用后,团队将全部资源转向开发新的L2协议Ignition Chain,该协议于2025年11月在以太坊主网上线。关键点在于:开发者没有旧合约的管理密钥,无法停止或升级这些合约。这是典型的"死代码"风险案例——被遗弃但仍活跃的合约成为黑客攻击目标。
我的专家结论
此次事件为整个行业敲响警钟。即使协议已停止运营,留在不可变合约中的资金依然脆弱。团队在停用协议时必须设计安全的流动性退出机制,用户也应及时从旧版本中提取资产。本案中,攻击者只是利用了无人能修复的"休眠"漏洞。这再次证明DeFi生命周期流程需要更严格的审计。