Loading market data...

Un contrat intelligent d'Aztec Connect vidé de 2 millions de dollars trois ans après sa fermeture

Un contrat intelligent d'Aztec Connect vidé de 2 millions de dollars trois ans après sa fermeture

Un contrat intelligent abandonné du protocole DeFi disparu Aztec Connect a été exploité pour 2 millions de dollars cette semaine — plus de trois ans après la fermeture de la plateforme. L'incident souligne un danger persistant dans la finance décentralisée : une fois qu'un contrat est actif sur la blockchain, il ne peut être modifié ni désactivé, laissant une cible permanente pour les attaquants, même après la disparition du projet lui-même.

Comment l'exploitation a fonctionné

L'attaquant a vidé environ 2 millions de dollars d'un contrat qui était resté intact depuis l'arrêt des opérations d'Aztec Connect en 2024. Parce que le contrat était immuable — une caractéristique fondamentale de nombreux protocoles DeFi — personne n'a pu le mettre à jour pour verrouiller les fonds ou désactiver les fonctionnalités après la fermeture. L'exploitation semble avoir profité d'une vulnérabilité connue ou simplement retiré des fonds toujours accessibles en raison des autorisations d'origine du contrat.

Pourquoi les contrats immuables sont un risque

L'immuabilité est souvent vantée comme une fonctionnalité de sécurité dans le code de la blockchain : personne ne peut modifier les règles après le déploiement. Mais cette même caractéristique devient un handicap lorsqu'un projet ferme. Si un contrat détient des fonds d'utilisateurs, accorde des droits de retrait ou interagit avec d'autres protocoles, ces fonctions restent actives pour toujours. Le cas d'Aztec Connect est un exemple typique : l'équipe est partie, mais le contrat a continué de fonctionner — et finalement un attaquant l'a trouvé.

Le vide dans les stratégies de sortie

L'exploitation met en lumière un élément manquant dans les plans de fermeture de nombreux projets DeFi. Peu de protocoles conçoivent une désactivation propre et irréversible de leurs contrats intelligents. Des mesures simples — comme l'ajout d'une fonction de pause, d'une option d'autodestruction (là où elle est prise en charge) ou d'un mécanisme de migration — pourraient réduire le risque, mais elles nécessitent de la prévoyance lors du développement. Dans le cas d'Aztec Connect, aucune de ces protections n'était en place lorsque le projet a pris fin.

La perte de 2 millions de dollars est probablement irrécupérable. Parce que la blockchain applique la logique du contrat d'origine, il n'existe aucune autorité centrale pour annuler la transaction ou récupérer les fonds. L'argent a disparu et l'attaquant reste anonyme.

Ce que la DeFi peut apprendre

Les régulateurs et les chercheurs en sécurité ont prévenu pendant des années que les contrats abandonnés créent des bombes à retardement. L'exploitation d'Aztec Connect n'est pas la première — et probablement pas la dernière — d'un contrat dormant pillé. La question est désormais de savoir si les développeurs traiteront l'immuabilité des contrats comme une fonctionnalité à désactiver après la mort d'un projet, ou continueront à considérer les fermetures comme une simple désactivation d'un site web. Sans un changement dans la manière dont les protocoles planifient leur propre fin, des pertes similaires risquent de se reproduire.