El contrato inteligente obsoleto de Aztec costó $2,1 millones: un hacker aprovechó una brecha en la lógica de verificación

Los desarrolladores de la solución privada de Ethereum, Aztec Network, confirmaron la explotación de un contrato inteligente obsoleto. El atacante retiró aproximadamente $2,1 millones de una infraestructura que fue oficialmente dada de baja hace tres años.
Detalles del incidente
El ataque afectó a la plataforma Aztec Connect, una solución para transacciones confidenciales cuyo soporte finalizó en 2023. A pesar de la desactivación, parte de los fondos permanecía bloqueada en el protocolo. El equipo destacó que la red actual del proyecto y los activos de los usuarios no se vieron afectados.
Según el análisis de los expertos de BlockSec, la raíz del problema es una discrepancia entre la verificación de transacciones y su liquidación final en Ethereum. Debido a diferencias en la interpretación de la lista de transacciones entre la ruta de verificación y la lógica operativa, el contrato acreditaba el valor sin verificación en la cadena de bloques L1. El hacker creó saldos no respaldados y retiró fondos en siete activos.
Pérdidas y alcance
Los especialistas de Certik detallaron la composición de lo robado: 909 ETH, 270 000 DAI, 167 wstETH y otras criptomonedas. El ataque se llevó a cabo a través del contrato RollupProcessorV3, que, a pesar de estar desactivado, permanecía en la red Ethereum.
Aztec Connect se lanzó en 2022 como un puente DeFi. En marzo de 2023, la plataforma dejó de aceptar depósitos y el equipo redirigió los recursos a Aztec Network. Los desarrolladores declararon que no poseen claves administrativas ni controlan el sistema, por lo que no pueden pausarlo ni actualizarlo. Recordemos que en noviembre de 2025, el proyecto lanzó el protocolo L2 Ignition Chain basado en Ethereum, posicionándolo como «la primera solución de segunda capa completamente descentralizada».
Mi análisis: Este caso es un ejemplo clásico de los riesgos asociados con los contratos «muertos». Incluso después de finalizar el soporte, los contratos inteligentes siguen siendo parte de la cadena de bloques, y si contienen vulnerabilidades, los atacantes tarde o temprano las encontrarán. El incidente subraya la necesidad de una auditoría proactiva del código heredado y el desarrollo de mecanismos para la congelación automática de dichos activos.