ハッカーがアステカから200万ドルを盗み出す、1週間で2度目のハッキング

- 別の219万ドルの侵害から数日後、アステカ社は新たに200万ドルの被害を受けた。
- 今回のAztecによる攻撃は、数年前に管理権限が放棄され、緊急介入の仕組みが一切残されていない、廃止されたロールアップ製品を悪用したものである。.
- 今回の攻撃は、ここ数日間で廃止されたtracを標的とした一連の攻撃に続くものだ。.
攻撃者は6月17日、廃止されたAztecの決済サービスから約200万ドルを盗み出した。これは、同プロジェクトの廃止されたAztec Connectブリッジを標的とした別の攻撃で219万ドルが失われたわずか数日後の出来事である。.
相次ぐこれらdent、ユーザー資金を保持しているものの、それを修正できるチームが存在しない放置されたスマートtracをハッカーが攻撃するという、増加傾向にあるパターンをさらに強めるものだ。.
廃止されたアステカのスマートtracはどのように悪用されたのか?
セキュリティ研究者の Cos Aztecのプライベートロールアップブリッジtrac。Cos氏がXに投稿した内容によると、これらの取引は1,158 ETH、150,000 DAI、0.47 renBTCで、合計で約215万ドルに相当する。
Cosが指摘した対象tracは、6月14日に違反があった契約とは別物である。.
セキュリティ研究者の thisvishalsinghはX上で、プライベートロールアップブリッジの資金流出は「dent 廃止されたAztec Connect契約における210万ドルの資金流出とはtrac数日前に発生した、
Aztec LabsはX上で、「2021年に廃止されたAztecの決済製品に影響を与える可能性のある脆弱性を調査している」と述べ、そのtracを「2022年に廃止された不変のステージ2ロールアップ」と説明した。
アステカ 財団は 、「当該製品は4年前に廃止されており、アステカ・ラボは当該システムに対するいかなる管理権も保持していない」と述べた。
6月14日の攻撃は、 Aztec Labsが事後分析で明らかにしたもので、Aztec Connectの証明検証システムとオンチェーン決済コードが同じトランザクションのバッチを読み取る方法の欠陥を悪用した。証明システムは32行ずつグループ分けしてチェックしていたが、決済コードはバッチ内で「本物」と判定された行数だけを処理していた。
Aztec Labsによると、攻撃者は14個の巧妙に仕組まれたロールアップ送信を1つのトランザクションに詰め込むことで、約909 ETH、270,513 DAI、168 wstETH、および複数のYearn vaultトークンを盗み出し、総額約219万ドルを不正に取得した。.
6月15日に行われた追跡攻撃では、 DeFi ブリッジの残りのポジションに対して同じ手法が用いられ、8万8000ドルが盗まれた。.
Aztec Connectは、プライバシー保護を目的としたzk-rollupであり、2022年にリリースされ、2023年に非推奨となった。.
2024年4月、Aztec Labsは、ユーザーに資金の引き出しを促してから1年後、オンチェーンにおけるすべての管理権限とアップグレード権限を放棄した。これは、資金を保有している他のユーザーが、チームの介入なしに資金を引き出せるようにするためだった。.
しかし、それは同時に、脆弱性が検出された場合でも、アステカのチームが修正プログラムを展開する権限を持たないことを意味していた。.
ブロックチェーンセキュリティ企業の Blockaidは 、同社の監視プラットフォームが、6月14日に実行された資金流出取引の約6分前に、攻撃者の準備活動を検知したと報告した。
廃止されたプロトコルが攻撃を受けているのはなぜか?
アステカ事件dent孤立した事例ではない。6月15日、 DeFi オプションプロトコルである Thetanuts Financeは 、数年前に移行した旧式のボルトを標的とした210万ドルの攻撃を受けたことを確認した。セキュリティ研究者ExVulによると、この攻撃はボルトの償還ロジックの欠陥を悪用したものだった。
Blockful.ethはXに関するこの傾向を強調し、「ここ数日間で、 DeFiに存在するリスク、つまり数百万ドルが遊休状態にある古いtracの存在をほとんど誰も覚えていないリスクを露呈する2つのエクスプロイトが発生しました」と書いています。
分散化の名の下に管理者キーを放棄するプロトコルにとって、今となってはそのトレードオフは後から考えると悪い結果になっているかもしれない。なぜなら、攻撃者がそれらを標的にしているように見えるからだ。.
DefiLlamaによると、6月の DeFi におけるエクスプロイトによる損失は、月の半ば時点で既に4300万ドルを超えており、非推奨となったtracが標的となった資産の中で占める割合が増加しているようだ。.
最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。
よくある質問
両事件をdentと、アステカから盗まれた総額はいくらだったのか?
Aztec Labsの事後tracによると、6月14日に発生したAztec Connectへの最初の攻撃では約219万ドルが流出し、翌日にはさらに8万8000ドルが流出した。6月17日に発生した2度目の攻撃は、Private Rollup Bridgeを標的とし、約200万ドルが流出した。.
これは現在のAztecネットワークまたはAZTECトークンに影響しますか?
いいえ。Aztec LabsとAztec Foundationは、悪用されたtracはAZTEC ERC-20トークンや現在のAztecネットワークに関連するスマートtracとは一切関係がないことを確認しました。.
なぜこの脆弱性は修正できないのか?
Aztec Labsは、2024年4月にAztec Connecttracに関するすべての管理権限とアップグレード権限を放棄し、契約を完全に変更不可能にしたと、チームの事後分析で明らかにした。2回目の攻撃で標的となった廃止された決済製品も、Aztec Labsによって変更不可能なtracであると説明されている。.
免責事項。 提供される情報は取引アドバイスではありません。Cryptopolitan.com Cryptopolitan、 このページで提供される情報に基づいて行われた投資について一切の責任を負いません。tronお勧めしますdent 調査や資格のある専門家への相談を

ハンナ・コリモア
ハンナは、暗号資産分野で10年近くにわたりブログ執筆やイベントレポートに携わってきたライター兼エディターです。Cryptopolitan Cryptopolitan、ニュースページに記事を寄稿し、 DeFi、RWA、暗号資産規制、AI、最先端技術産業における最新の動向をレポート・分析しています。アーカディア大学で経営学の学位を取得しています。.
速習コース
- どの仮想通貨でお金が稼げるか
- ウォレットを使ってセキュリティを強化する方法(そして実際に使う価値のあるウォレットはどれか)
- プロが使う、あまり知られていない投資戦略
- 仮想通貨への投資を始める方法(どの取引所を使うべきか、購入すべき最適な仮想通貨など)















