2023年3月正式停用的Aztec Connect隐私桥接平台,其底层智能合约并未被主动销毁或资金清退。近日,该已废弃合约因权限配置缺陷被黑客利用,导致约210万美元加密资产被盗。事件发生在主网确认区块高度为19,428,711附近,时间戳指向2024年10月中旬——距项目关停已过去19个月。
这一事件暴露出Web3基础设施中长期被忽视的‘合约遗产风险’:当协议停止运营,开发者往往仅做前端下线与文档归档,却未同步执行合约自毁(selfdestruct)、权限重置或余额提走等关键链上收尾动作。Aztec Connect虽属zk-Rollup早期探索者,但其技术栈依赖未经审计更新的旧版ZK电路与遗留授权逻辑,而社区治理机制早已失效,无人对合约状态进行持续监控。更值得警惕的是,该合约仍保有对多签钱包的调用权限,且未设置时间锁或紧急熔断机制——这并非代码漏洞,而是运维断层下的系统性疏忽。
对市场而言,短期将加剧投资者对L2隐私方案的信任折价,尤其影响尚未完成审计升级的零知识项目估值;中长期则倒逼行业建立‘协议生命周期管理’标准——包括强制性的合约退役清单、链上状态快照存证及第三方托管清算机制。普通用户需意识到:一个项目‘宣布结束’不等于链上风险清零;资产是否真正脱离风险域,取决于合约是否被主动‘安乐死’,而非静默沉睡。未来,链上尽职调查(on-chain due diligence)或将从项目白皮书延伸至合约地址的全生命周期审计报告。