2026 年 6 月 14 日,攻击者利用 Aztec Connect 已弃用合约的漏洞,盗走约 909 枚 ETH、27 万枚 DAI 和 167 枚 wstETH 等资产,总计约 210 万美元 [1][14]。 由于 Aztec Labs 在 2024 年主动放弃了该合约的所有管理密钥,使其变得完全不可变,因此任何人都无法暂停、修补或逆转这场攻击 [9][14]。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in the June 2025 exploit of the deprecated Aztec Connect protocol, including the attack method, the stolen assets and their va. Article summary: On **June 14, 2026**, an attacker exploited a **deprecated Aztec Connect smart contract** on Ethereum, draining approximately **$2.1–$2.19 million** in crypto assets. Aztec Labs had shut down Aztec Connect in March 2023 . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A deprecated zk-rollup bridge on Ethereum lost roughly 909 ETH, 270,000 DAI, and 167 wstETH after an attacker found a flaw in verification logic no one could patch. A smart contrac" source context "Aztec Connect's abandoned smart contract exploited for $2M three ..." Reference image 2: visual subject "# Aztec Con
去中心化金融(DeFi)领域再次敲响警钟。一个早已退役、本应“沉睡”的以太坊智能合约,竟在三年后成为黑客的提款机。2026 年 6 月 14 日,一名攻击者从专注隐私的 ZK-Rollup 跨链桥 Aztec Connect 中,盗走了价值约 210 万美元 的加密资产 。
这次攻击之所以特殊,并非因为出现了新的技术漏洞,而在于被攻击的对象是一个早已被项目方彻底放弃控制权的“僵尸合约”。Aztec Labs 早在 2023 年 3 月就已关闭了 Aztec Connect 服务,并在 2024 年主动放弃了所有管理权限,使得这些合约永久冻结——也永久暴露在风险之中 。
区块链安全公司 CertiK 率先监测到核心路由合约 RollupProcessorV3 上的可疑活动,并识别出攻击者的钱包地址为 0x0f18d8b44a740272f0be4d08338d2b165b7edd17 。关于损失总额,CertiK 估算约为 219 万美元,而 Aztec Labs 团队给出的数字更接近 210 万美元
。被盗资产包括约 909 枚 ETH、27 万枚 DAI、167 枚 wstETH,以及多种 Yearn 理财金库代币(如 yvDAI、yvWETH、yvLUSD)
。
这次攻击精准地命中了零知识证明(ZKP)的验证逻辑与以太坊主网结算流程之间的“缝隙”。
据 CertiK 分析,RollupProcessorV3 合约的一个验证函数仅检查了提交证明的开头部分,这意味着用于授权代币转移的关键参数并未得到完整校验 。这给了攻击者可乘之机——他们可以提交一个前段合法、但后续包含恶意提款指令的证明。
慢雾科技(SlowMist)的进一步分析则指出了更深层的根因:L1 结算循环的遍历限制存在漏洞。攻击者利用了 numRealTxs (真实交易数)和 decoded_slots (解码槽位)之间的差异,通过零知识证明向 L2 状态根提交了 31 个空槽位,从而绕过了 L1 合约层的完整验证 。
最终,该攻击者整整构建了 14 个 ZK-Rollup 证明。其中,最后 7 个证明分别对应 7 笔独立交易,依次将不同资产从合约中抽干 。
这起事件最令人无奈的地方在于,攻击本身在结构上是无法阻止的——而且这是项目方自己选择的结果。
Aztec Connect 于 2023 年 3 月正式退役,团队给了用户超过一年的时间来提取资金 。到了 2024 年,Aztec Labs 采取了更彻底的举措:主动放弃所有管理密钥和系统控制权。这使得那些旧合约变得完全不可变——没有升级机制,没有所有者,最关键的是,没有了暂停功能
。
攻击发生数小时后,Aztec 团队在社会化媒体上无奈地表示:“Aztec Connect 三年前就已弃用。Aztec Labs 不持有任何管理密钥或系统控制权;该合约无法被暂停或升级。” 他们同时确认,约 210 万美元资产从该不可变合约中被转走,并强调当前运营的 Aztec Network 及其 AZTEC ERC-20 代币未受影响,但也承认没有追回这些资产的机制 。
尽管有漫长的提款窗口和相关公告,在攻击发生时,仍有约 210 万美元的用户资产滞留在这些旧合约里,处于一种“无人能合法提取,也无人能出手干预”的尴尬境地 。
Aztec Connect 被攻击事件是 DeFi 中 “僵尸合约”问题 的教科书式案例。
这些不可变智能合约在项目关停后并不会凭空消失,它们会带着原有的逻辑和锁仓价值,永久地留存在链上。当一个项目为了追求彻底的“去中心化”而放弃管理权限时,这些合约就变成了永不消逝、无法修复的蜜罐。任何未被发现的漏洞,都如同一颗定时炸弹,可能在数年后被引爆,而届时任何人都无计可施 。
这种风险是极不对称的。放弃控制权的项目因“无后门”而获得声誉,但那些未能在弃用窗口期内及时提款的用户,却要承担全部损失。Aztec 的案例表明,即使在三年后,仍有数百万美元被困在一个所有人都认为早已“死去”的合约中。
对于那些计划让某个协议退役的 DeFi 团队来说,这次事件敲响了警钟。在放弃管理密钥之前,项目方必须做到两件事之一:要么强制完成所有用户的资产提取,要么设置一个不依赖长期管理权限的、基于时间锁的紧急熔断机制。否则,这些被废弃但不可变的基础设施,终将吸引那些寻找“永恒漏洞”的攻击者 。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026 年 6 月 14 日,攻击者利用 Aztec Connect 已弃用合约的漏洞,盗走约 909 枚 ETH、27 万枚 DAI 和 167 枚 wstETH 等资产,总计约 210 万美元 [1][14]。
2026 年 6 月 14 日,攻击者利用 Aztec Connect 已弃用合约的漏洞,盗走约 909 枚 ETH、27 万枚 DAI 和 167 枚 wstETH 等资产,总计约 210 万美元 [1][14]。 由于 Aztec Labs 在 2024 年主动放弃了该合约的所有管理密钥,使其变得完全不可变,因此任何人都无法暂停、修补或逆转这场攻击 [9][14]。
事故根因在于 RollupProcessorV3 合约中 ZK Rollup 的证明验证逻辑存在缺陷,攻击者提交了 14 个零知识证明,利用验证与结算的不匹配绕过了 L1 层的完整检查 [7][22]。