Crypto news

15.06.2026
13:20

Explotación de un contrato obsoleto de Aztec: un hacker sustrajo más de $2 millones — una lección para toda la industria

хакеры hackers, перемещение средств

El servicio de análisis Cryptalist registró un nuevo incidente que recuerda la importancia crítica de auditar y retirar fondos de protocolos obsoletos de manera oportuna. Un atacante logró atacar con éxito el contrato inteligente no actualizable de la plataforma Aztec Connect, extrayendo aproximadamente $2,1 millones en criptomonedas.

Se trata de la solución para transacciones privadas Aztec Connect, que fue oficialmente descontinuada por el equipo de desarrolladores en 2023. A pesar de la suspensión del servicio, un volumen significativo de liquidez permanecía bloqueado en su infraestructura. El ataque se realizó a través de una vulnerabilidad en el contrato RollupProcessorV3, que esencialmente funcionaba como un puente "inteligente" hacia Ethereum.

Cómo funcionó el ataque y qué fue robado

Los expertos en seguridad de BlockSec y CertiK respondieron rápidamente al incidente. Su análisis mostró que la raíz del problema era una discrepancia entre la lógica de verificación de transacciones y su cálculo real en la capa base de Ethereum. El hacker pudo crear saldos ficticios y no respaldados dentro del contrato, para luego retirar legítimamente activos reales. En otras palabras, el contrato aceptaba pruebas que no correspondían al estado de la red de primera capa.

Según los datos de monitoreo, el ataque se realizó contra siete activos diferentes. Entre lo robado se encuentran: 909 ETH, 270 000 DAI, 167 wstETH, así como varios otros tokens. Es importante destacar que la red actual del proyecto Aztec Network y los fondos de los usuarios en ella no se vieron afectados: la vulnerabilidad afectó exclusivamente a la versión antigua y no actualizable del contrato.

Posición del equipo y conclusión clave

Los desarrolladores de Aztec Labs declararon que no poseen las claves administrativas del sistema obsoleto y, por lo tanto, no pueden pausarlo ni actualizarlo. Este es el dilema clásico de los contratos "inmutables": la falta de control por parte del equipo protege contra la censura, pero hace que el protocolo sea completamente indefenso frente a vulnerabilidades descubiertas. Aztec Connect se lanzó en 2022 como un puente DeFi, y su soporte cesó en marzo de 2023, cuando el equipo centró su atención en el desarrollo de la solución L2 Ignition Chain.

Opinión del experto de Cryptalist: Este incidente no es solo una historia sobre la piratería de un código obsoleto. Es una señal directa al mercado. Si mantienes activos en protocolos "muertos" o "congelados", asumes un riesgo injustificado. Los equipos deben incentivar más activamente a los usuarios a retirar fondos de contratos obsoletos, y los usuarios deben responder a tiempo a dichas notificaciones. En el mundo DeFi, la "inmutabilidad" es un arma de doble filo, y este caso demuestra una vez más que la infraestructura antigua se convierte en un objetivo atractivo para los hackers, que esperan años el momento adecuado.