Le contrat Aztec Connect obsolète exploité pour 2,19 millions de dollars, selon SlowMist

Le contrat Aztec Connect obsolète exploité pour 2,19 millions de dollars, selon SlowMist

Un ancien contrat intelligent Aztec Connect a été exploité pour environ 2,19 millions de dollars, selon une autopsie publiée par la société de sécurité blockchain SlowMist.

L’incident est un rappel utile que l’infrastructure DeFi obsolète ne disparaît pas simplement lorsqu’un protocole évolue. Si les contrats restent en vigueur, immuables et financés, ils peuvent toujours devenir des cibles, même lorsque le produit principal n'est plus actif.

TL;DR

  • SlowMist indique qu'un contrat obsolète Aztec Connect a été exploité pour environ 2,19 millions de dollars.
  • Les actifs concernés auraient inclus ETH, DAI et wstETH.
  • Le problème impliquait une vulnérabilité liée au nombre de transactions et aux emplacements décodés.
  • L’affaire met en évidence le risque persistant de contrats intelligents « zombies » dans DeFi.

SlowMist détaille l’exploit Aztec Connect

Selon l'analyse de SlowMist, l'exploit a affecté l'ancien contrat RollupProcessorV3 connecté à Aztec Connect. Le protocole était déjà obsolète, mais le contrat intelligent restait en chaîne et ne pouvait pas être suspendu comme pourrait le faire un système géré plus activement.

SlowMist a déclaré que l'attaquant avait exploité une vulnérabilité de frontière impliquant la relation entre le nombre de transactions et les emplacements décodés dans le décodeur. En termes simples, l'attaquant a pu tirer parti de la manière dont le contrat traitait certaines données de transaction codées, créant ainsi une voie pour drainer les actifs.

La perte signalée s'est élevée à environ 2,19 millions de dollars pour ETH, DAI et wstETH.

Ce nombre n'est pas énorme par rapport aux normes d'exploitation DeFi, mais la structure de l'incident est plus importante que le montant global. Il ne s’agissait pas d’un tout nouveau protocole défaillant en cas d’utilisation intensive. Il s’agissait d’un contrat hérité d’un système obsolète qui comportait toujours des risques après le départ du principal produit destiné aux utilisateurs.

Pourquoi les contrats obsolètes peuvent toujours être dangereux

Les utilisateurs de DeFi considèrent souvent les protocoles inactifs comme de vieilles nouvelles. Les traders se tournent vers de nouvelles applications, les liquidités migrent, les équipes changent de concentration et le marché oublie. Mais les blockchains n’oublient pas. Si un contrat est toujours déployé, toujours appelable et détient toujours des actifs ou a accès à des actifs, il peut continuer à faire partie de la surface d'attaque.

C’est le problème des contrats dits zombies. Ils ne sont peut-être plus au cœur de la feuille de route d'un projet, mais ils existent toujours en chaîne. S'ils sont immuables, les développeurs peuvent avoir une capacité limitée à les mettre à niveau, à les suspendre ou à les corriger après la découverte d'une vulnérabilité.

Cela crée un problème de sécurité difficile. DeFi est construit autour de la transparence et de la permanence, mais cette permanence peut devenir un handicap lorsque les anciens systèmes restent exposés.

Pour les utilisateurs, la leçon est simple : les fonds laissés dans des contrats obsolètes peuvent comporter des risques faciles à ignorer. Même si un projet est réputé, une infrastructure plus ancienne peut ne pas disposer des mêmes options de surveillance, de liquidité ou d'intervention d'urgence qu'un protocole actif.

Points à retenir sur la sécurité DeFi plus large

L’exploit Aztec Connect s’inscrit dans un modèle plus large au sein de DeFi. De nombreuses attaques ne proviennent plus d’escroqueries frontales évidentes. Ils proviennent de cas extrêmes en matière de logique contractuelle, d’hypothèses de mise à niveau, de gestion d’Oracle, de systèmes comptables et d’infrastructures oubliées.

Cela rend les analyses techniques post-mortem comme celle de SlowMist particulièrement précieuses. Ils font plus qu’expliquer une perte. Ils montrent comment de petites hypothèses dans la conception de contrats intelligents peuvent devenir de sérieuses vulnérabilités une fois qu'un attaquant a trouvé la bonne voie.

Pour les développeurs, ce cas renforce la nécessité de planifier les arrêts. La dépréciation d'un protocole devrait inclure une migration claire des utilisateurs, des directives de retrait de liquidités, la surveillance des contrats restants et une communication publique sur le risque résiduel.

Pour les utilisateurs, c’est une autre raison de ne pas laisser les fonds dans les anciens systèmes DeFi simplement parce qu’ils semblaient autrefois sûrs.

L’exploit est peut-être lié à un contrat obsolète, mais la leçon est d’actualité : en crypto, une infrastructure inactive peut toujours constituer un risque actif.

Provenant de SlowMist Medium

Voir l’article original en anglais