CertiK警示可疑219万美元转账,涉及已弃用的Aztec Connect

CertiK警示可疑219万美元转账,涉及已弃用的Aztec Connect

BlockSec表示,攻击者利用证明验证漏洞,从已弃用的Aztec Connect合约中盗走约 $2.15 million;Aztec Labs称,由于数年前已放弃控制权,相关系统无法暂停或升级。

ETH
DAI
AAVE

事实核查
CertiK 自身的警报确认,已检测到 Aztec 的 Router 合约出现约 ~$2.19M 的可疑资金流出(即 CertiK 的预警标记及金额)。Aztec Labs 确认正在调查已弃用/退役的 Aztec Connect 可能遭到利用一事(约 ~$2.1M),这与相关说法中涉及 Aztec Foundation 的部分相符。关于 RollupProcessorV3 的证明验证漏洞以及受影响的七种资产,Our Crypto Talk 的报道以及援引 BlockSec/Phalcon 分析的搜索摘要均予以佐证。唯一未能直接从 BlockSec Phalcon 的一手帖子中检索到的内容,是确切的“$2.15 million”这一数字;但其核心内容(RollupProcessorV3 中的证明验证漏洞波及七种资产)已得到独立确认,因此整体而言,该说法具有较强依据。
    参考链接123
摘要

攻击者从以太坊上的已弃用Aztec Connect合约中盗走约 $2.15 million。BlockSec识别出,损失资产约为 909 ETH、270,000 DAI 和 167 wstETH,问题与旧版 RollupProcessorV3 基础设施中的证明验证漏洞有关。Aztec Labs表示,Aztec Connect已于三年前弃用,且其不持有管理员密钥,也不再控制该系统,因此无法暂停或升级相关合约。Aztec Foundation表示,此次事件与 AZTEC ERC-20 代币智能合约或当前专注于私有智能合约的 Aztec 网络无关。安全研究人员称,该漏洞源于已验证交易集与 Layer 1 结算之间边界处的验证不完整,使攻击者得以从这一不可变的旧桥中操纵提款;该桥曾利用零知识证明帮助用户接入 Aave 和 Lido 等去中心化金融(DeFi)协议。

术语与概念
  • 零知识证明: 一种密码学证明,可在不披露底层细节的情况下验证交易或计算结果。
  • Layer 1 结算: 指在基础区块链上而非二级扩容系统上完成交易最终确认的过程。
  • 不可变的旧桥: 一种较早部署、与跨链或 rollup 相关联的合约系统,部署上链后仍然存在且无法被修改。