Aztec 一款已停用的旧桥接产品再次遭到攻击,约 216 万美元资产被转出。这已是该团队一周内第二次因历史产品漏洞受到关注。Aztec Labs 表示,受影响的是 2021 年上线、2022 年关闭的 Private Rollup Bridge,与当前 Aztec 网络及 AZTEC 代币没有直接关联。
被盗资产包括 ETH 与 DAI
区块链安全机构 SlowMist 称,攻击者此次针对的是 Aztec 的旧版 Private Rollup Bridge。虽然该产品早已停止使用,但相关合约因不可变更,仍保留在链上并可被调用。
SlowMist 披露,被转出的资产包括约 1,158 枚 ETH、15 万枚 DAI,以及 0.47 枚 renBTC。按当时价格计算,总损失约为 216 万美元。
消息传出后,AZTEC 代币一度下跌约 1.6%,价格回落至 0.016 美元附近。
漏洞出在紧急提款功能
SlowMist 研究人员表示,问题出在桥接合约的 escape hatch 紧急提款函数。这个功能原本用于异常情况下的资金提取,但合约没有完成必要的安全校验。
调查显示,合约未能充分验证提款请求,并直接信任部分交易数据,没有独立确认资金归属。攻击者因此可以提交看似有效、但提款信息被篡改的证明,诱导合约放行本不应批准的资产。
另据披露,实施攻击的钱包在行动前,曾由 HitBTC 转入约 0.134 枚 ETH 作为初始资金。
Aztec称现网与代币未受影响
Aztec Labs 表示,此次受影响的基础设施与当前 Aztec 网络、现行智能合约以及 AZTEC 代币无关。团队称,这一旧桥接产品已在四年前关闭,属于不可升级、不可暂停的 Stage 2 rollup 架构。
由于合约本身不可变更,团队目前无法暂停、升级或直接干预相关系统,也不再持有该基础设施的管理权限。
就在几天前,Aztec 已停用的 Aztec Connect 产品也曾被发现遭到攻击,损失超过 215 万美元。两起事件接连发生,显示历史合约即使退出使用,仍可能持续带来安全风险。
934
收藏

















