Med SlowMist: контракт Aztec Connect был взломан на сумму 2,19 миллиона долларов из-за уязвимости на границе состояния ZK-Rollup L1/L2.
Согласно данным Foresight News и анализу SlowMist, 14 июня устаревший смарт-контракт Aztec Connect подвергся атаке с убытками примерно в 2,19 миллиона долларов США. Основная причина — несоответствие границ итерации цикла L1 расчетов в смарт-контракте RollupProcessorV3 и диапазона обещания хэша публичного входа ZK. Злоумышленник создал зазор между numRealTxs и decoded_slots, что позволило отправить 31 промежуточный слот через ZK-доказательство в L2 state root, обойдя проверку на уровне L1-смарт-контрактов. Таким образом, после произвольной эмиссии активов на L2, средства были выведены на L1.
Вся атака была выполнена с помощью одной атомарной транзакции и проходила в два этапа: 7 операций по эмиссии и 7 операций по выводу средств, украдены различные токены, включая DAI, wstETH, ETH и другие. На данный момент все украденные средства остаются на адресе злоумышленника и ещё не были перемещены. Несмотря на то, что Aztec Connect был закрыт в марте 2024 года, смарт-контракт является неизменяемым и продолжает содержать оставшиеся активы пользователей.
Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
Merck Anfulchang® (Clerovimab) коммерчески запущен в Китае
Goldman Sachs понизил целевую цену Jabil до 375 долларов
Маркетинговая платформа AI Braze (BRZE.US) отчиталась о хороших результатах, но акции резко упали после торгов: выручка и EPS за второй квартал превзошли ожидания, скорректирован годовой прогноз
Платформа маркетинга искусственного интеллекта (AI) Braze опубликовала результаты второго финансового квартала, превзошедшие ожидания, и одновременно повысила прогноз по годовым показателям на 2027 финансовый год.


