AktualnościKryptoMaya Protocol wstrzymuje MAYAChain po ataku wykorzystującym sześć błędów i kradzieży 1,7 mln dolarów w Bitcoinie i innych aktywach

Maya Protocol wstrzymuje MAYAChain po ataku wykorzystującym sześć błędów i kradzieży 1,7 mln dolarów w Bitcoinie i innych aktywach

Autor: Decrypt·

Najważniejsze informacje

  • Maya Protocol wstrzymał sieć po tym, jak atakujący wykorzystał sześć luk w oprogramowaniu, wykradając około 1,7 mln dolarów w Bitcoinie i innych aktywach.
  • Atak wykorzystał pojedynczą transakcję złożoną z 23 komunikatów, aby wywołać fałszywe wykrycie kradzieży, zawyżyć pulę o niskiej płynności o 49,45 mln CACAO dzięki nieograniczonej dopłacie za slashing oraz wypłacić 48,87 mln CACAO po uzyskaniu 99,93% kontroli nad pulią.
  • CACAO spadł o prawie 89%, a wartość puli płynności MAYAChain obniżyła się o około 10,9 mln dolarów; załamanie kursu ograniczyło jednak ostateczną kwotę wykradzioną przez atakującego.
  • Wykorzystane błędy pozostawały niewykryte przez trzy–cztery lata mimo audytów przeprowadzonych przez Halborn i Fable 5, co skłoniło zespół do przyjęcia bardziej antagonistycznego podejścia do przeglądu kodu.
  • Zespół opublikował adres Bitcoin podejrzanego atakującego, na który wpłynęło 20,83 BTC o wartości około 1,34 mln dolarów, i liczy na odzyskanie środków dzięki nagrodzie bug bounty lub inwestycjom w Aztec Chain i innym środkom.
Maya Protocol wstrzymuje MAYAChain po ataku wykorzystującym sześć błędów i kradzieży 1,7 mln dolarów w Bitcoinie i innych aktywach

Sieć płynności międzyłańcuchowej Maya Protocol wstrzymała działanie we wtorek po tym, jak atakujący wykorzystał sześć luk w oprogramowaniu, wykradając z sieci około 1,7 mln dolarów w Bitcoinie i innych aktywach.

CACAO spadł o prawie 89%, gdy wartość puli płynności MAYAChain obniżyła się o około 10,9 mln dolarów, a opublikowany przez zespół raport post-mortem wskazał sześć błędów, które stworzyły fałszywe saldo w puli płynności.

W wpisie na X wyjaśniającym, co się stało, założyciel Maya Protocol, AaluxxMyth, znany również jako Maya, powiedział, że zespół wstrzymał sieć, aby ograniczyć szkody, i naprawi lukę przed wznowieniem wymian.

„No way to sugar coat this” — napisał Maya w poście. „We have likely been exploited by 20 BTC ($1.4M) and other assets ($300k).”

The exploit tested us. Our response is resilience. We’re focused on actions, solutions, and rebuilding stronger. Behind the scenes, we’re still cooking. The kindness, trust, and support we’ve received from the Maya tribe has been UNBEATABLE. We couldn’t be more grateful. ❤️…

Maya Protocol (@Maya_Protocol) August 19, 2026

Maya Protocol prowadzi MAYAChain — zdecentralizowaną sieć, która pozwala użytkownikom wymieniać między blockchainami kryptowaluty takie jak Bitcoin i Ethereum, bez korzystania ze scentralizowanej giełdy. Taka konstrukcja czyni płynność i integralność puli kluczowymi dla działania protokołu, dlatego błąd w rozliczaniu puli może szybko wpłynąć na wymiany i wyceny w całej sieci.

W raporcie post-mortem zespół stojący za Maya Protocol poinformował, że atakujący wykorzystał sześć błędów, aby sztucznie zawyżyć pulę płynności o 49,45 mln CACAO, a następnie uzyskał 99,93% kontroli nad pulią i wypłacił 48,87 mln CACAO.

“The attack used a single 23-message MsgDeposit transaction to trigger a false 'theft' detection, inflate a low-liquidity pool's CACAO balance via an uncapped slash subsidy, then immediately LP'd into and withdrew from the inflated pool to extract the value,” — napisali.

Gdy atakujący wymieniał tokeny na Bitcoin i inne aktywa, kurs CACAO załamał się, co ograniczyło ostatecznie wykradzioną kwotę. Zespół oszacował, że atakujący pozyskał około 1,65 mln dolarów w aktywach kryptowalutowych, w tym 1,36 mln dolarów przeniesionych na zewnętrzne blockchainy i około 291 000 dolarów pozostających on-chain.

Zespół nie podał, czy uważa, że w ataku wykorzystano sztuczną inteligencję. Maya powiedział, że błędy pozostawały niewykryte przez trzy–cztery lata mimo audytów przeprowadzonych przez Halborn i Fable 5, dodając, że zespół musi przyjąć bardziej antagonistyczne podejście do przeglądu swojego kodu.

“We have to get even more adversarial and look for extremely simple code primitives,” — napisał Maya w dalszym wpisie. “We already knew our job was difficult, but the mission is worth it.”

Maya Protocol opublikował adres Bitcoin podejrzanego atakującego, na który wpłynęło 20,83 BTC o wartości około 1,34 mln dolarów. Zespół oszacował, że łącznie wykradziono około 1,65 mln dolarów, i wyraził nadzieję, że środki zostaną zwrócone w zamian za nagrodę bug bounty.

Jeśli tak się nie stanie, Maya powiedział, że zespół planuje odzyskać około 20 BTC poprzez inwestycje w Aztec Chain i „other means” oraz zwrócić je poszkodowanej puli.

Informacja pojawia się po kilku poważnych exploitach DeFi w ostatnich miesiącach, co podkreśla, że infrastruktura mostów, wyroczni i połączeń międzyłańcuchowych pozostaje częstym celem ataków na protokoły przenoszące aktywa między sieciami. W kwietniu atakujący wykradli około 292 mln dolarów z międzyłańcuchowego mostu KelpDAO po tym, jak atak socjotechniczny doprowadził do przejęcia kluczy sesyjnych jednego z programistów. W lipcu działająca na Arbitrum giełda kontraktów wieczystych Ostium straciła około 18 mln dolarów po tym, jak atakujący przejęli klucz podpisującego wyroczni i zmanipulowali źródłem notowań cen. Później w tym samym miesiącu z AFX Trade wykradziono około 24 mln dolarów w exploitach wymierzonym w most USDC obsługiwany przez tę zdecentralizowaną giełdę.