Протокол Maya остановил сеть после эксплойта, объединившего шесть багов и похитившего 1,4 миллиона долларов в Bitcoin
Ключевые выводы
- •Эксплойт использовал шесть отдельных багов, связанных последовательно, а не одну уязвимость.
- •Из Maya Protocol было выведено около 1,4 миллиона долларов в Bitcoin и других пула-активах.
- •Протокол остановил сеть в аварийном режиме после обнаружения атаки.
- •Maya была запущена в 2023 году как ориентированный на сообщество форк THORChain.
- •Пользователи не могут совершать обычные депозиты, свопы и вывод средств, пока продолжается расследование.

Maya Protocol — кросс-чейн сеть ликвидности, объединяющая активы в пулы и перемещающая их между блокчейнами, — приостановила работу после того, как злоумышленники связали воедино шесть отдельных багов, чтобы похитить около 1,4 миллиона долларов в Bitcoin и других пула-активах. Команда перешла к аварийной остановке сети, чтобы сдержать ущерб на время расследования инцидента.
Атака не была единичной ошибкой. Как впервые сообщило издание Decrypt, эксплойт объединил шесть отдельных уязвимостей в единый путь атаки: злоумышленнику пришлось последовательно связать несколько слабых мест, чтобы добраться до средств. Цепочку из нескольких багов сложнее выявить при обычном аудите, чем изолированную уязвимость, поскольку каждая отдельная ошибка может выглядеть низкорисковой, пока её не свяжут со следующей.
Сама Maya была запущена в 2023 году как ориентированный на сообщество форк THORChain — более давней кросс-чейн сети ликвидности, — поэтому инцидент затрагивает кодовую базу, существующую годами, а не совершенно новый дизайн.
Как развивался эксплойт
Maya Protocol остановила свою сеть после того, как злоумышленник атаковал её пулы ликвидности. Как только отток средств был обнаружен, команда полностью заморозила сеть, заблокировав дальнейшие транзакции по всей цепочке.
По сообщениям CoinDesk, эксплойт выводил Bitcoin наряду с другими активами, а стоимость пула за время атаки снизилась примерно на 11 миллионов долларов. Всё развивалось стремительно: эксплойт был обнаружен, потери подтверждены, и протокол остановлен в кратчайшие сроки, а не за несколько дней.
Почему эта атака важна для кросс-чейн безопасности
Полная остановка сети — радикальная мера, и её применение означает, что команда сочла угрозу достаточно серьёзной для заморозки всей активности вместо точечного исправления. Для пользователей это значит, что средства и доступ фактически заблокированы на время расследования: обычные депозиты, свопы и вывод средств недоступны до возобновления работы сети.
Тот факт, что кража номинирована в Bitcoin, усиливает масштаб воздействия. Maya и подобные кросс-чейн системы ликвидности хранят реальные активы в разных цепочках — Bitcoin в пулах обеспечивает активность в других местах, — поэтому взлом координационного уровня напрямую оборачивается реальными потерями, а не снижением «бумажной» стоимости токенов.
Уроки для безопасности DeFi-протоколов
Структура из шести багов — главный урок. Она повторяет паттерн, наблюдавшийся и в другой инфраструктуре, связанной с Bitcoin, где мост Bitcoin был остановлен после обнаружения багов в его коде, что подчёркивает: кросс-чейн «трубопровод» остаётся высокоценной целью. История это подтверждает: THORChain — протокол, от которого ответвилась Maya, — в июле 2021 года дважды за две недели подвергался взлому, а одни из крупнейших краж в истории криптовалют — от взлома моста Ronin Network примерно на 600 миллионов долларов до эксплойта Wormhole на 325 миллионов долларов в 2022 году — все были нацелены на инфраструктуру, перемещающую активы между цепочками.
Многоуровневые сбои повышают ценность состязательного тестирования, которое сейчас движет усилиями по ИИ-редтимингу ключевых проектов Bitcoin: такие проверки ищут именно подобные цепочки эксплойтов. Аспект безопасности также пересекается с более широким движением к автоматизации поиска уязвимостей — от масштабных ИИ-аудитов безопасности, охватывающих сотни проектов, до команд, применяющих модели непосредственно к коду протоколов.
Теперь исследователи безопасности и инвесторы будут следить за тем, сможет ли Maya отследить полную цепочку эксплойта, вернуть или компенсировать похищенные активы и перезапустить сеть, не открыв заново ни одну из шести уязвимостей. Пока эти вопросы не решены, сеть остаётся замороженной, а обычная активность — приостановленной.
Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Всегда проводите собственное исследование перед принятием решений.