Crypto news

15.06.2026
16:33

Olvidado, pero no protegido: un hacker extrajo $2,1 millones del protocolo muerto Aztec Connect

El 14 de junio ocurrió un incidente que una vez más recordó a la comunidad el "problema de los contratos muertos". Un atacante logró vulnerar el protocolo Aztec Connect, extrayendo más de $2,1 millones. Cabe destacar que el proyecto fue cerrado hace tres años y sus desarrolladores ya no tienen acceso administrativo ni posibilidad de influir en la situación.

Vulnerabilidad en el mecanismo de verificación de pruebas

Mi análisis de la cadena de transacciones muestra que el ataque fue posible debido a una falla crítica en la lógica de verificación del contrato inteligente. En particular, la función de verificación de pruebas solo validaba correctamente la parte inicial de los datos, mientras que las instrucciones de transferencia de tokens, almacenadas en otra parte de la transacción, quedaban sin el control adecuado. Esta validación incompleta permitió al hacker suplantar el mecanismo de retiro de fondos y, desde la perspectiva del contrato, robar la liquidez de manera legítima.

Posición del equipo: "Estamos indefensos"

El equipo de Aztec Labs confirmó el hackeo, pero de inmediato se deslindó de la responsabilidad de recuperar los fondos. En un comunicado oficial se enfatiza que Aztec Connect es un protocolo obsoleto que no recibe soporte desde 2022. Los desarrolladores no poseen las claves de administrador y no pueden detener la operación del contrato ni instalar una actualización. Están llevando a cabo una investigación, pero ya no pueden influir en lo ocurrido. Es importante señalar que el incidente no afectó al token actual AZTEC (ERC-20) ni a los contratos inteligentes activos de la red principal de Aztec.

Tendencia alarmante en junio

Este hackeo se suma a una cadena de ataques contra protocolos "muertos" o abandonados. Solo unos días antes, hackers extrajeron alrededor de $1,3 millones de cinco grupos de liquidez obsoletos de Raydium (RAY) en la red Solana. Según datos del agregador DeFiLlama, el daño total por ataques informáticos solo en la primera mitad de junio ya supera los $43,93 millones.

Comentario del experto: Este caso es un ejemplo clásico de "bomba de tiempo" en DeFi. Cuando un protocolo se cierra, sus contratos a menudo permanecen en la blockchain, atrayendo la atención de los atacantes. La comunidad y los auditores deben desarrollar estándares para el "entierro" de contratos inteligentes, incluyendo el bloqueo forzoso de funciones clave o la autodestrucción total. Hasta que esto ocurra, estos incidentes se repetirán, causando daños incluso a quienes ya abandonaron el proyecto.