هکرها 2 میلیون دلار از دومین قرارداد آزتک در چهار روز تخلیه کردند و خطر پروتکل رها شده را برجسته کردند.

مهاجمان حدود 2 میلیون دلار از محصول پرداختی منسوخ شده آزتک در 17 ژوئن گرفته اند، تنها چند روز پس از از دست رفتن 2.19 میلیون دلار در یک سوء استفاده جداگانه که پل بازنشسته آزتک کانکت پروژه را هدف قرار داد. حوادث پشت سر هم به الگوی فزاینده حمله هکرها به قراردادهای هوشمند رها شده ای می افزاید که دارایی های کاربران را نگه می دارند اما هیچ تیمی قادر به اصلاح آنها نیستند. قراردادهای هوشمند منسوخ آزتک چگونه مورد بهره برداری قرار گرفتند؟ محقق امنیتی Cos، سه تراکنش مشکوک را از قرارداد پل جمعآوری خصوصی آزتک در 18 ژوئن علامتگذاری کرد. این تراکنشها 1158 ETH، 150000 DAI و 0.47 renBTC بودند که طبق پست Cos در X، به طور خلاصه به 2.15 میلیون دلار میرسید. 14.محقق امنیتی، thisvishalsingh، در X تایید کرد که تخلیه پل خصوصی "یک حادثه جداگانه از تخلیه 2.1 میلیون دلاری در قرارداد منسوخ شده آزتک کانکت چند روز پیش است." آزمایشگاه آزتک در X گفت که "در حال بررسی یک سوء استفاده بالقوه است که بر یک محصول پرداخت منسوخ آزتک از سال 2021 اثر می گذارد" و این قرارداد را به عنوان "مجموعه مرحله 2 تغییر ناپذیر که در سال 2022 غروب شد" توصیف کرد. بنیاد آزتک بیان کرد که "محصول 4 سال پیش منسوخ شد و آزمایشگاه آزتک هیچ کنترلی بر روی سیستم ندارد." حمله 14 ژوئن، که آزمایشگاههای آزتک آن را در یک پس از مرگ ثبت کردند، از نقصی در نحوه خواندن سیستم تأیید اثبات آزتک کانکت و کد تسویه زنجیرهای آن از همان دسته از تراکنشها بهرهبرداری کرد. سیستم اثبات ردیفها را در گروههای 32 تایی بررسی میکرد، در حالی که کد تسویهحساب فقط هر تعداد دسته را که «واقعی» اعلام شده بود، پردازش کرد. طبق گفته آزمایشگاههای آزتک، مهاجم از طریق 14 ارسال جمعآوریشده در یک تراکنش، تقریباً 909 ETH، 270513 DAI، 168 wstETH و چندین توکن خزانه Yearn را حذف کرد که مجموعاً حدود 2.19 میلیون دلار بود. حمله بعدی در 15 ژوئن از همین روش بر روی مواضع باقیمانده پل DeFi استفاده کرد و 88000 دلار را از بین برد. Aztec Connect یک zk-rollup حفظ حریم خصوصی بود که در سال 2022 راهاندازی شد و در سال 2023 منسوخ شد. در آوریل 2024، آزمایشگاههای آزتک پس از یک سال درخواست از کاربران برای کنارهگیری، تمام نقشهای اداری را کنار گذاشتند و اختیارات خود را در زنجیره ارتقا دادند.این کار را انجام داد تا به سایر کاربرانی که هنوز بودجه داشتند اجازه دهد بدون دخالت تیم خارج شوند. با این حال، این بدان معناست که تیم آزتک در صورت شناسایی هر گونه آسیبپذیری، به هیچگونه اصلاحی دسترسی ندارد. شرکت امنیتی بلاک چین Blockaid گزارش داد که پلت فرم نظارتی آن فعالیت آماده سازی مهاجم را حدود شش دقیقه قبل از اجرای تراکنش تخلیه کننده در 14 ژوئن شناسایی کرده است. چرا پروتکل های منسوخ شده مورد حمله قرار می گیرند؟ حوادث آزتک مجزا نیستند.
عنوان اصلی (انگلیسی): Hackers drain $2M from second Aztec contract in four days, spotlighting abandoned protocol risk
مشاهدهی خبر کامل در منبع ↗ بازگشت به یرن فایننساین خلاصه بهصورت خودکار از کوینمارکتکپ ترجمه شده و ممکن است خطای ماشینی داشته باشد؛ صرفاً جهت اطلاعرسانی است و توصیهی معاملاتی نیست.