El contrato inteligente obsoleto de Aztec ha sido despojado de $2,1 millones: una lección de olvido para DeFi

Aztec Network, conocida por sus soluciones de privacidad en Ethereum, se enfrentó a un incidente desagradable: un atacante retiró aproximadamente $2,1 millones de un antiguo contrato inteligente de Aztec Connect. Esto no es un ataque común: es un grito de alerta sobre cómo los protocolos "muertos" pueden convertirse en objetivo para quienes saben esperar.
Se trata de la plataforma Aztec Connect, que fue desactivada ya en 2023. A pesar del cese del soporte, en su infraestructura quedaron fondos bloqueados. El hacker aprovechó esto, llevando a cabo un ataque a través de siete activos diferentes. Entre lo robado se encuentran 909 ETH, 270 000 DAI, 167 wstETH y otros tokens, según confirman los analistas de CertiK.
¿Cómo ocurrió?
Los expertos de BlockSec señalan una vulnerabilidad crítica en la lógica de verificación de transacciones. La cuestión radica en una discrepancia entre cómo el contrato verifica las operaciones y cómo las calcula en la red principal de Ethereum. Debido a esto, el atacante pudo crear saldos no respaldados y retirar fondos sin pasar por una verificación completa en L1. Este es un ejemplo clásico de "brecha" entre la lógica de L2 y la blockchain base.
Cabe destacar que el equipo de Aztec no tiene claves administrativas y no puede detener ni actualizar el contrato. Esto es parte de su filosofía de descentralización, pero en este caso jugó en su contra. Los desarrolladores subrayan que la red actual de Aztec Network y los activos de los usuarios no se han visto afectados: el ataque solo afectó al código "muerto".
Aztec Connect se lanzó en 2022 como un puente DeFi para transacciones privadas, pero se cerró en 2023 en favor del nuevo protocolo L2 Ignition Chain, que se posiciona como "la primera solución completamente descentralizada de segunda capa" en Ethereum.
Mi comentario experto: Este incidente es un duro recordatorio para toda la industria. Los contratos "muertos" son bombas de tiempo. Incluso si un proyecto está obsoleto, los fondos en él no desaparecen mágicamente. Los equipos deberían prever mecanismos de retiro de fondos (por ejemplo, a través de multisig temporales) o publicar instrucciones claras para los usuarios. Y los hackers, como siempre, demuestran que en DeFi no hay lugar para activos "dormidos".