SlowMist : Le contrat Aztec Connect a été piraté pour 2,19 millions de dollars en raison d'une vulnérabilité à la frontière des états ZK-Rollup L1/L2
Foresight News rapporte, selon une analyse de SlowMist, que le 14 juin, un ancien contrat abandonné d’Aztec Connect a subi une attaque entraînant une perte d’environ 2,19 millions de dollars. La cause principale réside dans une faille de délimitation entre la plage de boucle de règlement L1 du contrat RollupProcessorV3 et la plage d’engagement du hash de l’entrée publique ZK. L’attaquant a exploité un vide entre numRealTxs et decoded_slots, permettant à 31 emplacements inoccupés d’être soumis à la racine d’état L2 par preuve ZK, tout en contournant la vérification au niveau du contrat L1, afin de frapper des actifs sur L2 à volonté puis de les retirer vers L1.
L’attaque a été réalisée par une seule transaction atomique, en deux étapes : sept opérations de mint et sept opérations de retrait, impliquant le vol de divers tokens tels que DAI, wstETH, ETH, etc. À l’heure actuelle, l’intégralité des fonds volés demeure à l’adresse de l’attaquant et n’a pas encore été déplacée. Bien qu’Aztec Connect ait été abandonné en mars 2024, le contrat, qui est immuable, détient toujours des fonds restants d’utilisateurs.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
BTC rebondit au-dessus de 76 000 USDT, la baisse sur 24H se réduit à 4,06%
Jensen Huang : La sécurité de l’IA ne nécessite pas de nouvelle législation, les forces du marché sont suffisantes
Le PDG de Nvidia, Jensen Huang, a déclaré lors de la conférence Dreamforce de Salesforce que l'innovation en matière d'IA et la sécurité ne sont pas opposées. Selon lui, les mécanismes de marché sont déjà suffisants pour garantir la sécurité des produits d'IA et qu'une législation spécifique n'est pas nécessaire. Il estime que les entreprises peuvent tout à fait concilier le développement de l'IA et la sécurité, la clé étant de bien gérer le rythme de lancement jusqu'à s'assurer que le produit est pleinement accepté par le marché.


