AktualnościKryptoMaya Protocol wykorzystany w ataku na $1.7M, gdy napastnik opróżnia 48.87M tokenów CACAO

Maya Protocol wykorzystany w ataku na $1.7M, gdy napastnik opróżnia 48.87M tokenów CACAO

Autor: CryptoBriefing·

Najważniejsze informacje

  • Napastnik połączył sześć odrębnych luk logicznych w jedną transakcję składającą się z 23 wiadomości, aby wyprowadzić około 48.87 miliona tokenów CACAO, 98.82 LINK oraz 20.83 BTC, co dało około $1.7 miliona bezpośrednich strat.
  • Cena CACAO spadła niemal o 89%, z około $0.115 do około $0.013, a po odbiciu do około $0.03 pozostawała mniej więcej 74% poniżej poziomu sprzed exploitu.
  • Łączna wartość puli Maya Protocol spadła o szacunkowe $10.9 miliona, przewyższając około $10 milionów TVL sprzed ataku i praktycznie wymazując bazę kapitałową protokołu.
  • Zespół wstrzymał działanie sieci i oferuje napastnikowi nagrodę white-hat, a także analizuje możliwość rekompensaty dla dostawców płynności poprzez Aztec Chain.
  • Exploit wpisuje się w szerszy trend naruszeń bezpieczeństwa protokołów międzyłańcuchowych, po dużych stratach na Ronin Bridge, Wormhole, Nomad oraz po kradzieży około $1.5 miliarda z giełdy Bybit w lutym 2025 roku.
Maya Protocol wykorzystany w ataku na $1.7M, gdy napastnik opróżnia 48.87M tokenów CACAO

Maya Protocol, międzyłańcuchowa platforma płynności zbudowana jako fork THORChain, padła ofiarą zaawansowanego exploitu 18 sierpnia 2025 roku, który wyprowadził z jej wspólnych pul płynności około 48.87 miliona tokenów CACAO i 98.82 LINK. Bezpośrednia kradzież wyniosła około $1.7 miliona, ale szkody uboczne były znacznie większe: cena CACAO spadła niemal o 89%, a łączna wartość puli protokołu obniżyła się o szacunkowe $10.9 miliona. CACAO jest natywnym aktywem sieci — odpowiednikiem RUNE w THORChain — i służy jako token rozliczeniowy dla swapów międzyłańcuchowych.

Założyciel protokołu, AaluxxMyth, publicznie potwierdził exploit, a firma bezpieczeństwa blockchain CertiK wskazała skradzione aktywa. Sieć od tego czasu wstrzymała działanie, aby ograniczyć dalsze straty, a zespół analizuje opcje odzyskania środków, w tym ofertę nagrody white-hat dla napastnika.

Jak działał exploit

Atak nie był prostym „rajdowym” przejęciem środków. Napastnik połączył sześć odrębnych błędów w logice Maya Protocol, wykonując pojedynczą transakcję zawierającą 23 wiadomości, które manipulowały wewnętrznymi systemami księgowymi protokołu. Można to porównać do znalezienia w budynku sześciu oddzielnych niezabezpieczonych drzwi i przejścia przez wszystkie w dokładnie właściwej kolejności, aby dotrzeć do skarbca.

Atak był wymierzony w wspólną infrastrukturę płynności Maya, zaprojektowaną do ułatwiania swapów między wieloma blockchainami. Protokoły międzyłańcuchowe, takie jak Maya, są z natury złożone, ponieważ muszą jednocześnie śledzić salda i weryfikować transakcje w różnych sieciach. Ta złożoność tworzy większą powierzchnię ataku, a w tym przypadku do wykorzystania czekało sześć różnych luk, które dało się skoordynować.

Łącznie napastnik przemieścił podczas exploitu 20.83 BTC, obok tokenów CACAO i LINK.

Reakcja rynku

Cena CACAO opowiedziała o skutkach ataku w brutalnych liczbach. Przed exploitem token był notowany około $0.115, a w ciągu kilku godzin spadł do około $0.013. To nie był spadek. To było zniszczenie.

Token częściowo odbił do poziomu około $0.03, ale nadal oznacza to spadek o około 74% względem poziomu sprzed ataku. Dla dostawców płynności, którzy ulokowali kapitał w pulach Maya, szkody wykraczają daleko poza $1.7 miliona faktycznie skradzione przez napastnika. Łączny spadek wartości puli o około $10.9 miliona pokazuje, jak płynność wyparowała, gdy pojawiła się panika i protokół został wstrzymany.

Całkowita wartość zablokowana (TVL) Maya Protocol przed exploitem wynosiła około $10 milionów, co oznacza, że spadek wartości puli skutecznie wymazał całe TVL protokołu, a nawet więcej, gdy uwzględni się kaskadowe efekty cenowe na pozycjach denominowanych w CACAO.

Plany odzyskiwania i dalsze kroki

Zespół Maya realizuje wielotorową strategię odzyskiwania. Najpilniejszym krokiem było wstrzymanie sieci, aby zapobiec dalszemu wyprowadzaniu środków. Poza tym protokół analizuje uzupełnienie aktywów poprzez Aztec Chain, które mogłoby zostać wykorzystane do zrekompensowania strat dotkniętym dostawcom płynności.

Zespół złożył również napastnikowi ofertę white-hat. To częsty schemat w exploitach DeFi: zwróć środki, zatrzymaj określony procent jako nagrodę za wykrycie błędu i uniknij konsekwencji prawnych. Czasem działa. Euler Finance odzyskał $197 milionów w podobnym porozumieniu w 2023 roku, a exploit Wormhole na $320 milionów ostatecznie został rozwiązany. Wielu napastników po prostu jednak ignoruje taką propozycję i odchodzi ze skradzionymi środkami.

Nawet jeśli napastnik zwróci aktywa, Maya Protocol stoi przed poważnym wyzwaniem odbudowy zaufania. Protokoły międzyłańcuchowe i tak znajdują się w wyższej kategorii ryzyka w oczach większości inwestorów, a exploit oparty na sześciu błędach nie wzbudza zaufania do bazy kodu. Protokół niemal na pewno będzie potrzebował kompleksowego audytu przeprowadzonego przez renomowaną firmę bezpieczeństwa, zanim będzie mógł oczekiwać realnego napływu kapitału.

W szerszym ekosystemie DeFi to kolejny punkt danych w trwającym od lat schemacie. Mosty międzyłańcuchowe i protokoły płynności wielołańcuchowej należą do najczęściej atakowanych kategorii w krypto. Ronin Bridge stracił $625 milionów w 2022 roku. Wormhole stracił $320 milionów. Nomad stracił $190 milionów. Bezpośrednie straty Maya w wysokości $1.7 miliona są na tym tle niewielkie, ale proporcjonalny wpływ na jego ekosystem — skutecznie niszcząc całe TVL — był dla użytkowników równie dotkliwy.

Incydent prawdopodobnie skieruje większy kapitał do protokołów z dłuższą historią działania i wieloma zakończonymi audytami. Dla nowszych projektów międzyłańcuchowych próg zdobywania zaufania właśnie wzrósł. Inwestorzy, którzy już wcześniej podchodzili ostrożnie do lokowania kapitału w protokołach interoperacyjnych, otrzymali kolejny przykład potwierdzający tę ostrożność.

To, czy Maya Protocol zdoła się odbudować, zależy wyłącznie od dalszego rozwoju sytuacji: czy oferta white-hat przyniesie skutek, jak szybko zespół załata wszystkie sześć luk oraz czy wiarygodny audyt zewnętrzny potwierdzi poprawki. Rynek krypto szybko zapomina o protokołach, które skutecznie się podnoszą, ale ma jeszcze mniejszą tolerancję dla tych, które potykają się po raz drugi.