في 14 يونيو 2026، استغل مخترق ثغرة في عقد Aztec Connect المهمل وغير القابل للتغيير، واستولى على ما قيمته 2.1 إلى 2.19 مليون دولار من عملات ETH وDAI وwstETH وغيرها، بعد ثلاث سنوات من إغلاق البروتوكول وسنة من تخلي المطو... استغل الاختراق خللاً في منطق التحقق من إثباتات ZK rollup في عقد RollupProcessorV3؛ حيث أكدت شركت...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What happened in the June 2025 exploit of the deprecated Aztec Connect protocol, including the attack method, the stolen assets and their va. Article summary: On **June 14, 2026**, an attacker exploited a **deprecated Aztec Connect smart contract** on Ethereum, draining approximately **$2.1–$2.19 million** in crypto assets. Aztec Labs had shut down Aztec Connect in March 2023 . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A deprecated zk-rollup bridge on Ethereum lost roughly 909 ETH, 270,000 DAI, and 167 wstETH after an attacker found a flaw in verification logic no one could patch. A smart contrac" source context "Aztec Connect's abandoned smart contract exploited for $2M three ..." Reference image 2: visual subject "# Aztec Con
لم يكن أحد يتوقع أن يتحول عقد ذكي خامل ومُهمل على شبكة الإيثيريوم إلى قصة تحذيرية جديدة في عالم التمويل اللامركزي. ففي 14 يونيو 2026، تمكن مخترق من استنزاف ما يقرب من 2.1 مليون دولار من أصول رقمية من منصة Aztec Connect، وهو جسر خصوصية قائم على تقنية ZK-rollup كانت شركة Aztec Labs قد أوقفته تماماً في مارس 2023 . لم يكن هذا الاختراق نتيجة لثغرة في منتج حي، بل كان بسبب خلل في عقد مهجور جُرّد عمداً من كل أدوات التحكم الإداري، مما جعله مجمداً إلى الأبد—وقابلاً للاختراق إلى الأبد.
كانت شركة الأمن السيبراني CertiK هي أول من رصد النشاط المشبوه من عقد RollupProcessorV3، وهو المُوجّه الأساسي لمنصة Aztec Connect المهملة، وتم تحديد محفظة المخترق بالعنوان 0x0f18d8b44a740272f0be4d08338d2b165b7edd17 . قدرت CertiK إجمالي الخسائر بنحو 2.19 مليون دولار، بينما أشارت Aztec Labs إلى رقم أقرب إلى 2.1 مليون دولار
. وشملت الأصول المسروقة حوالي 909 عملة ETH، و270,000 عملة DAI، و167 عملة wstETH، بالإضافة إلى حصص إضافية في صناديق Yearn مثل yvDAI وyvWETH وyvLUSD
.
استهدف الاختراق الحد الفاصل بين منطق التحقق من إثباتات "المعرفة الصفرية" (zero-knowledge proofs) ومنطق التسوية على الطبقة الأولى (Layer 1) من الإيثيريوم. وفقاً لشركة CertiK، كانت إحدى وظائف التحقق في العقد تفحص فقط بداية الإثبات المُقدم، مما يعني أن المُعاملات المستخدمة لتفويض تحويلات الرموز لم يتم التحقق منها بشكل كامل مطلقاً . سمح هذا للمخترق بتقديم إثبات يجتاز الفحوصات الأولية، بينما يحمل تعليمات سحب خبيثة في عمق حزمة البيانات.
أما التحليل اللاحق الذي أجرته شركة SlowMist، فقد حدد السبب الجذري في حدود التكرار لحلقة التسوية على الطبقة الأولى (L1) داخل عقد RollupV3. استغل المخترق تبايناً بين numRealTxs وdecoded_slots، مما سمح له بتقديم 31 خانة فارغة إلى حالة الطبقة الثانية (L2) عبر إثبات ZK، متجاوزاً بذلك عملية التحقق الكاملة على مستوى عقد الطبقة الأولى . وفي النهاية، قام المخترق ببناء 14 إثبات ZK-rollup؛ حيث استخدمت السبعة إثباتات الأخيرة كل منها لاستنزاف أصل مختلف من العقد في معاملات منفصلة
.
ما يجعل هذه الحادثة فريدة من نوعها هو أن الهجوم كان من الناحية الهيكلية غير قابل للإيقاف—بالتصميم. تم إيقاف Aztec Connect في مارس 2023، ومُنح المستخدمون أكثر من عام لسحب أموالهم . وفي عام 2024، ذهبت Aztec Labs إلى أبعد من ذلك، حيث تخلت عمداً عن جميع مفاتيح المسؤول وسيطرتها على النظام. أصبحت العقود غير قابلة للتغيير بالكامل: لا توجد آلية ترقية، ولا مالك، والأهم من ذلك، لا توجد وظيفة إيقاف مؤقت
.
صرحت الشركة على منصة X بعد ساعات من الاختراق: "تم إيقاف Aztec Connect قبل 3 سنوات. لا تملك Aztec Labs أي مفاتيح إدارية أو سيطرة على النظام؛ ولا يمكن إيقافه أو ترقيته"، مؤكدةً نقل حوالي 2.1 مليون دولار من العقد غير القابل للتغيير . وأكدت أن شبكة Aztec الحالية ورمز AZTEC ERC-20 لم يتأثرا، لكنها أقرت بعدم وجود آلية لاسترداد الأموال المفقودة
.
على الرغم من فترة السحب الممتدة والتواصل حول عملية الإغلاق، بقيت أصول متبقية للمستخدمين تقدر بنحو 2.1 مليون دولار عالقة داخل العقود القديمة وقت الهجوم . كانت هذه الأموال موجودة في نوع من الفراغ التقني: لا يمكن لأحد استردادها بشكل شرعي دون التفاعل مع نظام الرول أب المُهمل، ولا يمكن لأحد التدخل عند استغلال الثغرة.
يُعد اختراق Aztec Connect مثالاً كلاسيكياً على مشكلة "العقود الزومبي" في التمويل اللامركزي. العقود الذكية غير القابلة للتغيير لا تتلاشى ببساطة عند إغلاق المشروع. إنها تستمر على سلسلة الكتل بكل ما تحتويه من منطق—وقيمة—، وغالباً ما تحتفظ بأصول المستخدمين إلى أجل غير مسمى. عندما يتم التخلي عن مفاتيح المسؤول سعياً وراء اللامركزية الكاملة، يتحول العقد إلى "وعاء عسل" دائم وغير قابل للإصلاح. وتصبح أي ثغرة غير مكتشفة قنبلة موقوتة يمكن تفجيرها بعد سنوات دون أي وسيلة للرجوع .
هذا الخطر غير متماثل. فالمشاريع التي تتخلى عن السيطرة تكتسب مصداقية لعدم وجود باب خلفي لديها، لكن المستخدمين الذين يفشلون في سحب أموالهم خلال فترات الإيقاف يتحملون كامل الخسارة. تُظهر حالة Aztec أنه حتى بعد ثلاث سنوات، يمكن أن تظل ملايين الدولارات محتجزة في عقد ظن الجميع أنه "ميت".
بالنسبة لفرق التمويل اللامركزي التي تخطط لإيقاف بروتوكول ما، فإن الدرس قاسٍ وواضح. قبل التخلي عن مفاتيح المسؤول، يجب على المشاريع إما إجبارياً إتمام جميع عمليات السحب، أو تنفيذ آلية طوارئ مبنية على التأخير الزمني لا تتطلب سيطرة إدارية طويلة الأجل. وبدون هذه الضمانات، فإن البنية التحتية المهملة ولكن غير القابلة للتغيير ستجذب حتماً المهاجمين المستعدين للبحث عن عيوب لا يمكن إصلاحها أبداً .
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
في 14 يونيو 2026، استغل مخترق ثغرة في عقد Aztec Connect المهمل وغير القابل للتغيير، واستولى على ما قيمته 2.1 إلى 2.19 مليون دولار من عملات ETH وDAI وwstETH وغيرها، بعد ثلاث سنوات من إغلاق البروتوكول وسنة من تخلي المطو...
في 14 يونيو 2026، استغل مخترق ثغرة في عقد Aztec Connect المهمل وغير القابل للتغيير، واستولى على ما قيمته 2.1 إلى 2.19 مليون دولار من عملات ETH وDAI وwstETH وغيرها، بعد ثلاث سنوات من إغلاق البروتوكول وسنة من تخلي المطو... استغل الاختراق خللاً في منطق التحقق من إثباتات ZK rollup في عقد RollupProcessorV3؛ حيث أكدت شركتا CertiK وSlowMist أن الثغرة سمحت بسحب الأموال دون التحقق الكامل من صحة الإثباتات المُقدمة.
لأن Aztec Labs تخلت عمداً عن جميع مفاتيح المسؤول في عام 2024، لم يتمكن أي شخص من إيقاف الاختراق أو تعديل العقد أو عكس المعاملات، مما حوّل العقد المُهمل إلى مثال كلاسيكي على 'عقد زومبي' لا يمكن إصلاحه، يُشكل تهديداً دا...