慢雾发布 Aztec Connect 约 219 万美元资产被盗事件技术分析报告。报告指出,攻击者利用已废弃的 Aztec Connect RollupProcessor 合约中的结算边界绕过漏洞,制造 L1 与 L2 状态不一致,从协议中盗取资产。漏洞源于 numRealTxs 与 decoded\_slots 校验逻辑不匹配,使伪造存款能够通过 ZK 证明验证,却无法被 L1 结算层正确识别。

AZTEC-2,86%
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 3
  • 1
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
DegenLibrarian
· Il y a 4h
2,19 millions de dollars, ce n'est pas beaucoup ni peu, l'essentiel est cette méthode de contourner les limites — l'attaquant a manifestement étudié la gestion du cycle de vie des contrats, lorsque le projet met hors ligne un ancien contrat, il faut que les permissions soient complètement nettoyées.
Voir l'originalRépondre0
GateUser-0fdb3438
· Il y a 6h
Les contrats abandonnés peuvent encore être exploités, le problème d'incohérence d'état entre L1 et L2 est vraiment difficile à résoudre dans les protocoles cross-layer, la preuve ZK est faite mais la couche de règlement ne la reconnaît pas, cette faille de conception est assez insidieuse.
Voir l'originalRépondre0
GateUser-4e0e3bcf
· Il y a 6h
L'analyse de Manwa est vraiment détaillée, même la vérification de numRealTxs et decoded_slots avec cette logique de bas niveau décalée peut être détectée, une audit de sécurité doit vraiment être confiée à des professionnels.
Voir l'originalRépondre0
  • Épinglé