ULTIME NOTIZIE
SELEZIONATO PER TE
SETTIMANALE
RIMANI AL TOP

Le migliori analisi sul mondo delle criptovalute, direttamente nella tua casella di posta.

Aztec Labs abbandona il prodotto obsoleto Aztec Connect dopo una vulnerabilità che ha causato una perdita di 2,1 milioni di dollari

DiHannah CollymoreHannah Collymore
2 minuti di lettura
Aztec Labs abbandona il prodotto obsoleto Aztec Connect dopo una vulnerabilità che ha causato una perdita di 2,1 milioni di dollari. Aztec Labs abbandona il prodotto obsoleto Aztec Connect dopo una vulnerabilità che ha causato una perdita di 2,1 milioni di dollari
  • L'attacco Aztec Connect è stato causato da un bug nel sistema di verifica delle prove, che ha permesso ai prelievi fraudolenti di aggirare i controlli di validazione.
  • Poiché Aztec Connect è stato completamente decentralizzato e abbandonato anni fa, la vulnerabilità non può essere corretta e il protocollo non può essere sospeso.
  • Aztec Labs e la Fondazione Aztec hanno sottolineato che la vulnerabilità non compromette l'attuale rete Aztec né il token AZTEC.

Secondo quanto riportato,tracintelligente di Aztec Connect ha perso 2,1 milioni di dollari dopo che un hacker ha sfruttato una falla di verifica nel ponte per la privacy, disattivato tre anni fa. Questo attacco presenta anche una particolarità: secondo il team di Aztec Labs, la falla è talmente grave da non poter essere corretta da nessuno.

Secondo la società di sicurezza blockchain BlockSec, che ha segnalato la transazione sospetta tramite il suo sistema di monitoraggio Phalcon, i fondi rubati includevano circa 909 ETH, 270.000 DAI e 167 wstETH. 

Prima di essere dismesso da Aztec Labs nel marzo 2023, Aztec Connect era un bridge zk-rollup che permetteva agli utenti di interagire con DeFi protocolli Aave e Lido, proteggendo al contempo i dettagli delle transazioni tramite prove a conoscenza zero. Aztec Labs ha interrotto il funzionamento del suo sequencer entro marzo 2024.

Al momento della pubblicazione del report di Cryptoplitan, il token AZTEC ha registrato un aumento di oltre il 5%

Qual era la falla che ha permesso all'attaccante di sfruttare Aztec Connect? 

La falla era dovuta a una discrepanza tra il confine tra il set di transazioni verificate e l'elaborazione del regolamento L1, secondo l'analisi di BlockSec Phalcon su X.

Secondo la società di sicurezza CertiK, la falla consisteva in una convalida incompleta dei dati di prova inviati.

 Una funzione ditraccontrollava solo l'inizio della prova, mentre le istruzioni di trasferimento dei token incorporate altrove non venivano verificate, ed è questo che ha permesso all'attaccante di manipolare i prelievi.

Qual è la risposta di Aztec Labs alla vulnerabilità?

Aztec Labs ha confermato di aver avviato un'indagine, ma ha dichiarato di non avere alcun meccanismo per intervenire. "Aztec Connect è stato dismesso 3 anni fa. Aztec Labs non detiene chiavi di amministrazione né alcun controllo sul sistema; non possiamo sospenderlo o aggiornarlo", ha scritto il team suX.

In una dichiarazione separata, la Fondazione Aztec ha pubblicato su X, affermando che la fondazione ha sottolineato che l'incidentedent ha alcun collegamento con smarttraclegati al token AZTEC ERC-20 o all'attuale rete Aztec, che si concentra su smart contracttrac. 

"Aztec Connect è stato dismesso tre anni fa e Aztec Labs non esercita più alcun controllo sul sistema", ha scritto la Fondazione Aztec.

Quando Aztec Labs ha smantellato il bridge, ha rinunciato alle chiavi di amministrazione deitrac, dato che si trattava di un protocollo incentrato sulla privacy. Tuttavia, il rovescio della medaglia è che, una volta perse le chiavi, nessuno può implementare una correzione quando emerge una vulnerabilità.

Qual è il costo di questa vulnerabilità?

Secondo i dati DefiLlama , di Aztec Connecttracdetenevano circa 2,15 milioni di dollari in fondi bloccati prima dell'attacco, e questi sono i fondi a cui l'hacker è riuscito ad accedere.

Aztec Labs abbandona il prodotto obsoleto Aztec Connect dopo una vulnerabilità che ha causato una perdita di 2,1 milioni di dollari
Gli hacker hanno sottratto i 2,15 milioni di dollari depositati in Aztec Connect. Fonte: DefiLlama

I fondi non erano monitorati e il team non ha fatto nulla al riguardo, poiché qualsiasi risorsa rimasta al loro interno dipende interamente dall'integrità del codice originale. 

La vulnerabilità sfruttata da Aztec Connect mette inoltre in luce il rischio ricorrente per gli utenti che lasciano i propri fondi intracpreesistenti dopo la migrazione di un progetto.

Le imprese di giugno continuano ad aumentare

Siamo già a metà giugno e, con l'aumento degli exploit, i protocolli crittografici non sembrano avere tregua. Anche maggio è stato caratterizzato da diversi exploite le piattaforme recentemente dismesse stanno subendo un incremento di attacchi.

Cryptopolitan ha già segnalato in precedenza degli exploit che hanno colpito Gnosis Pay e TesseraDAO nei primi giorni di giugno, con TesseraDAO che da sola ha perso 2,5 milioni di dollari in un attacco di tipo "mint-and-dump" contro BNB Chain. 

Secondo DeFiLlama, a metà mese gli attacchi informatici di giugno hanno già causato perdite cumulative per circa 43,93 milioni di dollari.

Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.

Domande frequenti

Cos'è Aztec Connect e perché è stato sfruttato?

Aztec Connect era un bridge zk-rollup su Ethereum che garantiva la privacy delle transazioni DeFi . È stato dismesso nel marzo 2023 e, poiché il team ha rinunciato alle chiavi di amministrazione, una falla di verifica nel suo smarttracimmutabile non ha potuto essere corretta, consentendo a un malintenzionato di sottrarre circa 2,1 milioni di dollari il 14 giugno 2026.

La vulnerabilità di Aztec Connect ha ripercussioni sul token AZTEC o sulla rete Aztec esistente?

No. Sia Aztec Labs che la Fondazione Aztec hanno confermato che itracsfruttati non hanno alcun collegamento con il token AZTEC ERC-20 o con alcuntracintelligente relativo all'attuale rete Aztec.

Come ha fatto l'attaccante a sfruttare iltrac?

Secondo l'analisi di BlockSec, la causa principale era una discrepanza tra la verifica della transazione di aggregazione deltrace la sua logica di elaborazione del regolamento L1, che ha permesso all'attaccante di ingannare iltrace indurlo a rilasciare fondi che non avrebbe dovuto.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore

Hannah Collymore

Hannah è una scrittrice e redattrice con quasi dieci anni di esperienza nella scrittura di blog e nella cronaca di eventi nel settore delle criptovalute. Collabora con Cryptopolitan, occupandosi della pagina notizie e analizzando gli ultimi sviluppi in ambito DeFi, RWA, regolamentazione delle criptovalute, intelligenza artificiale e tecnologie all'avanguardia. Si è laureata in Economia aziendale presso l'Università di Arcadia.

ALTRE NOTIZIE
CORSO INTENSIVO DI CRIPTOVALUTE