ニュース暗号資産Maya Protocol、6つのバグを連鎖させたエクスプロイトで140万ドルのBitcoinが流出しネットワークを停止

Maya Protocol、6つのバグを連鎖させたエクスプロイトで140万ドルのBitcoinが流出しネットワークを停止

著者: AI Crypto Core·

重要ポイント

  • このエクスプロイトは単一の脆弱性ではなく、順番に連鎖させた6つの異なるバグを利用したものだった。
  • Maya Protocolからは約140万ドルのBitcoinおよびその他のプール資産が流出した。
  • プロトコルは攻撃を検知した後、緊急シャットダウンによりネットワークを停止した。
  • Mayaは2023年にTHORChainのコミュニティ主導のフォークとしてローンチされた。
  • 調査が続く間、ユーザーは通常の入金、スワップ、出金を行うことができない。
Maya Protocol、6つのバグを連鎖させたエクスプロイトで140万ドルのBitcoinが流出しネットワークを停止

Maya Protocolは、ブロックチェーン間で資産をプールし移動させるクロスチェーン流動性ネットワークであるが、攻撃者が6つの個別のバグを連鎖させて約140万ドルのBitcoinおよびその他のプール資産を流出させたことを受け、運営を停止した。チームはインシデントを調査する間、被害の拡大を防ぐためネットワークの緊急シャットダウンに移行した。

今回の攻撃は単一のミスではなかった。Decryptが最初に詳報したように、このエクスプロイトは6つの異なる脆弱性を1つの攻撃経路へと結合したものであり、攻撃者は資金に到達するために複数の弱点を順番に連鎖させる必要があった。複数バグの連鎖は、孤立した脆弱性よりも通常の監査で発見するのが難しい。それぞれの欠陥は、次のものと結び付けられるまで低リスクに見える可能性があるためだ。

Maya自体は、より長く運営されてきたクロスチェーン流動性ネットワークであるTHORChainのコミュニティ主導によるフォークとして2023年にローンチされたものであり、今回のインシデントは、真新しい設計ではなく、長年稼働してきたコードベースの系譜に関わるものである。

エクスプロイトの経緯

Maya Protocolは、攻撃者がその流動性プールを悪用した後、ネットワークを停止した。チームは資金流出を検知した時点で完全停止に移行し、チェーン全体におけるさらなる取引を遮断した。

CoinDeskの報道は、このエクスプロイトがBitcoinとともに他の資産も流出させ、攻撃が進行する中でプール価値が約1,100万ドル低下したと伝えている。タイムラインは短期間に圧縮されていた。エクスプロイトの検知、損失の確認、プロトコルの停止が、数日がかりではなく短時間のうちに行われたのである。

クロスチェーンセキュリティにおいて今回のハックが重要な理由

ネットワーク全体の停止は荒っぽい手段であり、それに踏み切ったことは、チームがその場でのパッチ適用ではなく、すべての活動を凍結する必要があるほど深刻な脅威と判断したことを示している。ユーザーにとっては、調査が続く間、資金とアクセスが事実上ロックされ、ネットワークが再開されるまで通常の入金、スワップ、出金ができないことを意味する。

盗難額をBitcoin建てで示すことは、その影響をより鮮明にする。Mayaおよび類似のクロスチェーン流動性システムはチェーン間で実際の資産を保管しており、プールに保有されているBitcoinが他での活動の裏付けとなっている。そのため、調整層への侵害は、トークンの紙面上の価値の下落ではなく、直接的な実質損失へと転化する。

DeFiプロトコルセキュリティへの教訓

6つのバグという構造こそが中核的な教訓である。これは、Bitcoin周辺インフラの他の事例で見られたパターンと呼応する。そこでは、コード内のバグが発覚した後にBitcoinブリッジがシャットダウンされており、クロスチェーンの基盤技術が依然として高価値の標的であることが浮き彫りになった。過去の記録もこれを裏付けている。Mayaのフォーク元であるTHORChainは2021年7月に2週間以内に2度資金を流出させられ、約6億ドルに上るRonin Networkブリッジハックから2022年の3億2,500万ドルのWormholeエクスプロイトまで、暗号資産史上最大級の盗難のいくつかは、いずれもチェーン間で資産を移動させるインフラを標的としていた。

多層的な障害が起こり得るからこそ、現在コアBitcoinプロジェクトのAIレッドチーミングを推進する取り組みに見られるような敵対的テストの価値が高まる。こうしたテストは、まさにこの種の連鎖的なエクスプロイト経路を探るものだ。セキュリティという観点は、数百のプロジェクトを網羅する大規模なAIセキュリティ監査から、プロトコルコードにモデルを直接適用するチームまで、脆弱性発見の自動化というより広範な動きとも交差している。

セキュリティ研究者や投資家が次に注視するのは、Mayaがエクスプロイトの連鎖全体を追跡し、流出資産を回収または補償し、6つの欠陥のいずれも再び開かない形でネットワークを再開できるかどうかである。これらの問いに答えが出るまで、ネットワークは凍結されたままであり、通常の活動は停止されたままである。

免責事項:本記事は情報提供のみを目的としており、金融または投資に関する助言を構成するものではありません。暗号資産およびデジタル資産市場には重大なリスクが伴います。意思決定の前には、必ずご自身で調査を行ってください。