Crypto news

15.06.2026
17:04

Un hacker extrajo $2,1 millones del protocolo inactivo Aztec Connect: una lección sobre seguridad de contratos inteligentes

El 14 de junio ocurrió un incidente que recordó nuevamente al mercado la importancia crítica de la auditoría, incluso para los protocolos "muertos". Un atacante logró retirar más de $2.1 millones de los contratos inteligentes de la plataforma Aztec Connect, que fue cerrada oficialmente hace tres años.

El análisis de la transacción, realizado por expertos en seguridad, reveló una vulnerabilidad en el mecanismo de verificación de pruebas. El problema clave radicaba en que la función de verificación en el contrato inteligente solo cotejaba la parte inicial de los datos proporcionados, dejando las instrucciones para la transferencia de tokens sin el control adecuado. Esto permitió al atacante alterar la lógica de retiro de fondos y dirigir la liquidez a su billetera.

El equipo de Aztec Labs confirmó el hackeo, pero enfatizó que no posee claves administrativas ni la capacidad de detener o actualizar los contratos. "No controlamos este sistema y no podemos influir en lo que sucede", declararon los desarrolladores, añadiendo que el incidente no afecta al token actual AZTEC (ERC-20) ni a los contratos inteligentes activos de la red Aztec.

Este caso es una clara ilustración de cómo el legado de DeFi puede convertirse en una "bomba silenciosa" de acción retardada. Los protocolos que han sido abandonados, pero cuyos contratos permanecen en la blockchain, representan un objetivo ideal para los hackers que buscan vulnerabilidades antiguas y sin parchear.

Cabe destacar que el hackeo de Aztec Connect ocurrió solo unos días después del ataque a Raydium (RAY), donde los atacantes retiraron aproximadamente $1.3 millones de cinco grupos de liquidez no utilizados en la red Solana. Según los agregadores, el daño total por hackeos desde principios de junio ya supera los $43.93 millones, lo que indica una tendencia alarmante: los hackers están cazando cada vez más activamente los activos "dormidos".

Opinión del analista: Este incidente es un duro recordatorio para todos los proyectos: la desactivación de la interfaz de usuario no significa la desactivación de los riesgos. Cualquier contrato inteligente que alguna vez se haya desplegado en la red sigue siendo un objetivo eterno. Los equipos deben prever mecanismos de autodestrucción de los contratos al cerrarlos, o realizar una auditoría final con el retiro forzoso de todos los fondos. De lo contrario, seguiremos viendo más ataques de este tipo contra los "fantasmas" de DeFi.