返回首页

黑客一周内第二次攻击Aztec:损失216万美元

一周内,黑客两次攻击Aztec隐私协议的过时智能合约,窃取超过430万美元。事件影响了Aztec Connect和Private Rollup Bridge,这些合约在2022-2023年已停用但仍持有资产。漏洞利用展示了合约不可变性和无法更新的根本问题,给整个DeFi行业带来风险。

Aztec黑客事件:对过时隐私协议的重复攻击
Advertisement 728x90

黑客第二次攻击Aztec已弃用产品,一周内连遭两击

隐私协议Aztec遭遇约216万美元的漏洞利用,目标是一个已弃用的支付产品。此次攻击与验证漏洞有关,发生在类似210万美元黑客攻击的四天后,引发了对已过时但仍在使用中的智能合约安全性的担忧。


简要分析:真实情况

乍看之下,Aztec遭遇的只是又一个DeFi协议黑客攻击——2026年已有超过30起,总被盗资金超过6亿美元。然而,对仍持有资产的已弃用合约的两次攻击揭示了一个系统性问题,不仅威胁Aztec,也威胁整个去中心化理念。这关乎“遗留风险”——早期DeFi协议架构中埋下的定时炸弹,其创造者为了追求最大程度的去中心化,使这些合约无法治理、无法修补,却无法抵御攻击。

Google AdInline article slot

2026年6月14日至17日期间,黑客通过攻击两个不同但同样缺乏防御的智能合约(分别于2022年和2023年停用)从Aztec盗走超过430万美元。第一次黑客攻击影响了Aztec Connect,第二次则针对Private Rollup Bridge。尽管Aztec基金会匆忙向市场保证当前网络和AZTEC代币未受影响,但代币价格仍下跌约1.6%,表明投资者信心动摇,且他们并不区分项目的“旧”与“新”基础设施。

时间线与背景

第一起事件发生在2026年6月14日,一名攻击者在Aztec Connect合约中发现漏洞,该合约于2023年3月正式关闭。这是一起典型的零知识证明验证过程不匹配攻击。证明验证系统以32笔交易为一批次处理,而链上结算代码仅处理批次中声明的交易数量。黑客利用这一不匹配创建了14个虚假批次,提取了约909 ETH、270,513 DAI以及其他资产(包括wstETH),总计约219万美元。次日,6月15日,相同技术被用于从DeFi桥上的剩余头寸中再提取88,000美元。

Google AdInline article slot

然而,最令人担忧的是第二起事件,仅三天后——6月17日发生。此次目标是Private Rollup Bridge,一个于2021年推出、2022年关闭的旧桥。漏洞利用与RollupProcessor合约中的紧急提款函数escapeHatch()有关。该函数设计用于在主流程失败时进行紧急提款,但结果发现其缺乏关键授权检查,包括签名验证。黑客通过将rollupSize参数设置为0来利用漏洞,导致验证器接受虚假证明并提取了1,158 ETH、150,000 DAI和0.46 renBTC,价值约216万美元。

因此,两次攻击技术不同,目标合约不同,但共享一个根本问题:两个合约都是不可变的,Aztec团队没有管理密钥来停止或升级它们。

谁赢谁输

Google AdInline article slot

在这种情况下,既有明显的输家,也有隐性的输家,以及可能从他人不幸中获益者。

输家:用户和资产持有者。 直接损失430万美元是真实用户的资金,他们出于某种原因没有从已弃用合约中提取资产,尽管Aztec团队自2024年起就发出警告。这些人不仅损失了金钱,而且是在一个本应保障安全的系统中损失的。

输家:Aztec的声誉和隐私zk-rollup领域。 尽管黑客攻击技术上未影响当前Aztec网络,但这是对整个项目及技术信任的严重打击。投资者开始质疑:“如果开发者无法保护旧合约,他们如何保护新合约?”像AZTEC这样的风险资产对此类新闻表现出更高的波动性。

间接输家:整个DeFi行业。 这些黑客攻击发生在令人担忧的趋势中:据DefiLlama数据,仅2026年6月上半月,DeFi协议损失就超过4300万美元。Aztec、Thetanuts Finance等项目的事件制造了“DeFi如同狂野西部”的叙事,可能推动监管机构采取更严厉的行动。考虑到MiCA截止日期,这尤其不合时宜。

赢家:竞争项目和保险协议。 像zkSync、StarkNet或Polygon这样提供更可管理和可升级解决方案的项目,可以利用这一情况作为其架构的论据。同时,DeFi保险协议(如Nexus Mutual)可能看到其保单需求增加,因为市场认识到新风险。

赢家:专业区块链安全公司。 每次新的黑客攻击都意味着PeckShield、SlowMist和BlockSec等公司获得合同,进行调查和审计。它们对整个生态系统的生存至关重要。

媒体未提及的内容

肤浅的文章关注黑客攻击事实和损失金额,但忽略了几个具有更深层含义的基本方面。

洞察#1:不可变性作为去中心化的“阿喀琉斯之踵”。 当中本聪创建比特币时,不可变代码的理念是信任的基石。然而,对于复杂的DeFi协议,不可变性变成了诅咒。项目放弃所有权以证明去中心化,却最终创造了“数字废墟”——无人能修复的合约。区块链分析师Blockful恰当地指出:“旧合约成为黑客的开放目标,当协议对其维护免责时,它们变得更具吸引力。”Aztec在2024年4月迈出了这一步,允许用户无需团队参与即可独立提取资金。这一决定现在看起来代价高昂。

洞察#2:技术缺陷并非唯一问题。 第二次黑客攻击之所以可能,是因为“逃生舱”机制存在漏洞。这不仅是代码错误,更是根本性的架构缺陷,只有通过主动控制才能发现和修复。实际上,Aztec团队在系统中创建了一个“后门”,然后交出了钥匙——却没有检查门是否锁好。这不仅是证明验证失败,更是系统经济安全设计的失败。

洞察#3:向市场发出的信号:我们能在多大程度上信任“旧”且“经过验证”的协议? 市场习惯认为智能合约运行时间越长、处理资金越多,就越安全。Aztec系列黑客攻击证明了相反的情况:随着时间的推移,已弃用合约变得更容易受到攻击,而不是更安全,因为它们不适应新的攻击方法,其源代码成为黑客深入研究的目标。SlowMist分析师已警告,包含资产的旧合约正在变成永久的“定时炸弹”。

预测:未来30天和90天

30天预测(2026年7月):持有“被遗忘”资产的恐慌。 2026年7月将出现旧合约的“清理”。尚未从已停用协议(不仅是Aztec,还有其他)提取资金的用户将开始大规模提款,担心类似攻击。这将给市场带来额外压力,主要不是价格方面,而是二级资产的流动性。此外,审计公司提供旧合约“紧急审计”的活动将增加。

90天预测(2026年9月):监管回应和范式转变。 考虑到欧盟(MiCA)和美国监管收紧的整体背景,此类事件将成为立法者的“素材”。可能出现要求协议不仅停用,还要“冻结”或销毁旧合约,或为其中剩余资金提供保险覆盖的要求。市场将反应为提供可管理可升级智能合约的项目市值增加,而对激进去中心化但不可治理的协议兴趣下降。

编辑预测

在未来24-72小时内,我们预计AZTEC代币将继续面临下行压力,该代币在黑客新闻后已下跌1.6%。关键支撑位为0.015美元;若跌破,可能回调至0.014美元。信心水平为中等,因为预测的主要风险是Aztec Labs或基金会可能宣布对受影响用户的补偿计划,这可能会暂时稳定价格。然而,从根本上说,对项目的信任已被破坏,如果没有主网开发的积极消息,代币短期内不太可能恢复。这是编辑意见,并非投资建议。

— Editorial Team

Advertisement 728x90

继续阅读

合作伙伴新闻