已弃用Aztec支付产品遭攻击,约215万美元资产被抽走

已弃用Aztec支付产品遭攻击,约215万美元资产被抽走

Aztec Labs表示,正调查四天内第二起影响已退役Aztec基础设施的攻击事件;而BlockSec则将最新一次资金被抽走事件,与旧版不可变汇总中的另一处验证漏洞联系起来。

ETH
DAI

事实核查
Aztec Labs的官方声明直接确认,约$2.1M已从三年前停用的、不可变更的Aztec Connect智能合约中被转出。The Defiant的详细报道以及KuCoin均印证,908.99/909 ETH于6月14日因RollupProcessorV3中的ZK证明验证漏洞被盗,并确认Aztec Foundation的声明,即此次攻击与AZTEC代币或当前Aztec网络无关。这与相关说法的核心事实一致:约909 ETH、约$2M、不可变更且已停用的支付合约、与当前网络/代币无关。有两点需要说明,略微降低了确定性:(1)将该事件表述为“与6月14日Aztec Connect攻击事件分开”并不准确——此次对已停用合约的资金盗取本身就是6月14日的Aztec Connect攻击事件,不过消息来源提到数日后另有一次独立攻击;(2)该合约是在2023年被停用/关闭,并于2024年销毁密钥,而非内容所暗示的2021年。总体而言,核心实质性说法得到官方一手信源及多家独立报道的充分支持。
摘要

Aztec Labs正在调查一起针对已弃用Aztec支付产品的攻击事件,约 $2.15 million 的加密资产被抽走,这也是四天内针对已退役Aztec基础设施的第二起攻击。PeckShield估算,最新一次攻击涉及 1,158 ETH、150,000 DAI 和约 0.47 renBTC;BlockSec表示,该事件似乎与 6月14日 针对Aztec的攻击有关,但此次是通过不同入口点攻击了另一个资金池。BlockSec将此次资金流失归因于一处验证漏洞,该漏洞使攻击者在仍可通过链上验证检查的情况下提取资金,并补充称这与早前事件并非同一漏洞,尽管两者都涉及电路公共输入绑定问题,且执行轨迹相似。Aztec Labs表示将提供进一步更新,Aztec Foundation则称,受影响产品是四年前已弃用的不可变 stage 2 汇总,与当前网络或 AZTEC ERC20 token 均无关联。

术语与概念
  • stage 2 rollup: 一种旨在脱离中心化控制运行的汇总设计,一旦代码变为不可变,更难进行修复。
  • onchain verification checks: 由区块链上的智能合约执行的自动化检查,用于确认交易或提款是否符合协议规则。
  • renBTC: 一种可在其他区块链网络上使用的比特币代币化形式。