
Детали инцидента
18 июня 2026 года обнаружена атака на неиспользуемый смарт-контракт в сети второго уровня Aztec. Предварительная сумма ущерба оценена аналитиками в $2,15 млн. Первыми на проблему указали специалисты по безопасности CertiK, после чего разработчики Aztec Labs подтвердили факт эксплуатации уязвимости.
Как заявили представители проекта, атакованный продукт — Aztec Payments — был выведен из эксплуатации еще в 2022 году. Пользователи и активы, находящиеся в действующей версии сети, не пострадали. Транзакция, через которую злоумышленник осуществил вывод средств, зафиксирована в блокчейне.
В официальном сообщении Aztec Labs указано: «Мы расследуем потенциальный эксплойт, затрагивающий устаревший платежный продукт Aztec от 2021 года. Примерно $2 млн были выведены из неизменяемого смарт-контракта. Указанный продукт представляет собой неизменяемый роллап второй стадии, закрытый в 2022 году».
Техническая сторона атаки
По информации исследователей, хакер обнаружил уязвимость в логике верификации доказательств контракта PrivateRollupBridge. Данный механизм отвечал за проверку транзакций в уже отключенной версии протокола. Злоумышленник смог обойти встроенные ограничения и инициировать несанкционированный вывод цифровых активов.
Затраты на реализацию взлома оказались минимальными: комиссия сети составила 0,134 ETH — около $230 по курсу на момент инцидента. В результате операции были выведены 1158 ETH, 150 000 стейблкоинов DAI и 0,47 renBTC. Общая стоимость изъятых средств достигла упомянутых $2,15 млн.
Реакция команды и особенности управления
Разработчики Aztec Labs пояснили, что не обладают административным доступом к скомпрометированным контрактам. Архитектура проекта предусматривает полную неизменяемость развернутых смарт-контрактов, поэтому команда не имеет возможности заморозить устаревший код или установить обновление для нейтрализации угрозы.
Отсутствие административных ключей означает, что контракт продолжает существовать в сети в исходном виде. При этом представители проекта подчеркнули, что актуальная версия Aztec не связана с инцидентом и работает в штатном режиме.
Контекст других атак
Для экосистемы Aztec это второй случай эксплуатации устаревших контрактов за короткий промежуток времени. 14 июня 2026 года неизвестный атакующий вывел почти $2,19 млн из другого отключенного контракта-маршрутизатора. Тогда специалисты CertiK также зафиксировали подозрительную активность до официального подтверждения со стороны команды.
Инциденты с неиспользуемыми компонентами инфраструктуры продолжают фиксироваться в криптовалютной индустрии в целом. Ранее, 8 июня, хакеры получили доступ к кошелькам, ассоциированным с проектом Humanity Protocol, нанеся ущерб размером приблизительно $31 млн. Эксперты связывают такие атаки с тем, что устаревшие смарт-контракты часто остаются без мониторинга, но сохраняют техническую возможность взаимодействия с блокчейном.