El exploit de Aztec Connect drena $2.1M de un puente obsoleto

Aztec Labs afirma que la red actual y los contratos del token no se vieron afectados
TL;DR
- Aztec Connect fue explotado tras quedar obsoleto, con fondos drenados de antiguos contratos inteligentes.
- CertiK y BlockSec señalaron fallas relacionadas con la validación de pruebas y la lógica de liquidación en Ethereum.
- Aztec Labs dijo que no tenía claves de admin y que no podía pausar ni actualizar el sistema.
Opera de forma más inteligente en Jupiter, el DEX líder de Solana, creado para una ejecución rápida y una profunda liquidez.
Intercambia tokens a tasas competitivas, enruta automáticamente a través de múltiples fuentes de liquidez y accede a perpetuos, DCA y herramientas avanzadas de trading — ¡todo en un solo lugar!
Aztec Connect, un puente de privacidad de DeFi obsoleto, fue explotado el 14 de junio de 2026, y un atacante drenó más de $2.1 millones de antiguos contratos inteligentes después de que firmas de seguridad identificaran fallas vinculadas a la verificación de pruebas y a la lógica de liquidación. Aztec Labs dijo que el incidente afectó a Aztec Connect, no a la red actual de Aztec, y afirmó que los activos en la red actual no se vieron impactados.
Aztec Connect se lanzó en 2022 como un puente zk-rollup en Ethereum que permitía a los usuarios interactuar de forma privada con protocolos DeFi como Aave y Lido mientras protegía los detalles de las transacciones mediante pruebas de conocimiento cero. El producto quedó obsoleto en marzo de 2023, cuando se detuvieron los depósitos y el equipo comenzó a desmantelar el puente tras redirigir recursos hacia la red Aztec de próxima generación.
Aztec Labs dejó de operar el secuenciador de Aztec Connect para marzo de 2024, separando aún más la infraestructura del puente retirado de la red actual de Aztec. Los contratos explotados se describieron como inmutables, lo que significa que no podían actualizarse, pausarse ni parchearse después de que se detectara la vulnerabilidad.
Aztec Labs dijo que estaba “investigando un posible exploit que afecta a Aztec Connect” y que aproximadamente $2.1 millones habían sido transferidos desde el contrato inteligente de la plataforma. La empresa añadió: “Aztec Labs no posee claves de admin ni control sobre el sistema; no puede ser pausado ni actualizado por nosotros.”

Firmas de seguridad señalan fallas en la prueba y la liquidación
CertiK señaló la transacción sospechosa en X y vinculó el exploit a una presunta falla en la lógica de verificación de pruebas de Aztec Connect. CertiK dijo que el exploit parecía derivarse de una validación incompleta de los datos de prueba enviados, donde una función del contrato verificaba solo el inicio de la prueba mientras que las instrucciones de transferencia de tokens integradas en otras partes de los datos podrían no haberse comprobado correctamente.
CertiK Alert publicó: “Hemos detectado una transacción sospechosa que drenó el contrato @aztecnetwork Router por ~$2.19M por 0x0f18d8b44a740272f0be4d08338d2b165b7edd17 en Ethereum. ¡Manténganse vigilantes!” El análisis de CertiK dijo que la falla permitió al atacante manipular retiros y drenar fondos del contrato router de Aztec Connect.

BlockSec dijo que el atacante explotó una discrepancia en cómo Aztec Connect verificaba las transacciones y las liquidaba en Ethereum. BlockSec dijo que las transacciones verificadas en el contrato de Aztec Connect “no estaban efectivamente vinculadas al conjunto de transacciones exigido por la prueba ZK”, lo que permitía que la ruta de verificación del contrato y la lógica de liquidación en Ethereum “interpretaran la lista de transacciones de forma diferente.”
El análisis de BlockSec dijo que el atacante podía introducir transacciones en las que el contrato acreditaba valor sin validarlo en Ethereum, creando saldos sin respaldo que luego podían retirarse. Según se informó, el atacante repitió la maniobra siete veces en siete activos diferentes.
El análisis de BlockSec Phalcon describió el problema raíz como una discrepancia en el límite entre el conjunto de transacciones verificadas y el procesamiento de liquidación de Layer 1. CertiK planteó el problema técnico como una validación incompleta de datos de prueba, mientras que BlockSec lo planteó como una discrepancia entre liquidación y verificación.
¡Hemos lanzado el nuevo COIN360 Perp DEX, creado para traders que se mueven rápido!
Opera con 130+ activos con hasta 100× de apalancamiento, disfruta de colocación instantánea de órdenes e intercambios con bajo deslizamiento, y gana rendimiento pasivo en USDC mientras escalas en la tabla de clasificación. Tus operaciones merecen más que velocidad — merecen maestría.
Aztec Foundation separa el puente antiguo de la red actual
La Aztec Foundation dijo que fue notificada de un posible exploit relacionado con Aztec Connect y subrayó que el incidente no afecta al token AZTEC ERC-20 ni a ningún contrato inteligente vinculado a la red actual de Aztec. La Aztec Foundation dijo que la red actual de Aztec se centra en contratos inteligentes privados, distinguiendo la infraestructura activa del puente obsoleto.
La Aztec Foundation escribió: “Aztec Connect quedó obsoleto hace 3 años y Aztec Labs no conserva ningún control sobre el sistema.” El comunicado reforzó que los contratos afectados pertenecían a un producto retirado y que Aztec Labs no conservaba autoridad operativa sobre el sistema antiguo.
El desarrollador cripto Param dijo que los contratos inteligentes de Aztec Connect se habían vuelto “totalmente inmutables” y que ya no podían actualizarse ni pausarse. Param añadió: “El incidente es otro recordatorio de que los contratos DeFi abandonados aún pueden convertirse en objetivos años después.”
COIN360 datos mostró el token AZTEC subiendo más del 6% a pesar del exploit, en parte debido a la aparente separación que hace el mercado del producto retirado Aztec Connect respecto de la red actual de Aztec.

La actividad de exploits de junio añade presión a la seguridad DeFi
El exploit de Aztec Connect ocurrió durante un mes en el que los atacantes ya habían apuntado a múltiples protocolos cripto. Los informes citaron pérdidas por exploits cripto de aproximadamente $43.93 millones a mediados de junio y también dijeron que se habían robado alrededor de $44 millones hasta ahora en junio en al menos otros 12 exploits, según DeFiLlama.
Se citó que las pérdidas por exploits en mayo habían caído un 90% mes a mes hasta $68 millones antes de que la actividad de junio se acelerara de nuevo. El incidente de Aztec Connect añadió un perfil de riesgo diferente al panorama de seguridad del mes porque implicó infraestructura obsoleta en lugar del producto activo de un protocolo en funcionamiento.
El exploit dejó sin resolver cuánto, si es que algo, podría recuperarse de contratos que Aztec Labs dijo que no podía pausar ni actualizar.
FAQ
¿Qué fue explotado?
Aztec Connect, un puente de privacidad DeFi obsoleto en Ethereum.
¿Cuándo ocurrió el exploit?
El exploit fue señalado el 14 de junio de 2026.
¿Aztec Labs dijo que podía pausar los contratos?
No. Aztec Labs dijo que no poseía claves de admin ni control.
¿Se vio afectada la red actual de Aztec?
La Aztec Foundation dijo que la red actual y los contratos del token relacionados no se vieron afectados.
Este artículo ha sido refinado y mejorado por ChatGPT.