НовостиКриптовалютыMaya Protocol приостановил работу сети после эксплойта на $1,7 млн, похитившего 20 BTC

Maya Protocol приостановил работу сети после эксплойта на $1,7 млн, похитившего 20 BTC

Автор: Crypto Adventure·

Ключевые выводы

  • Maya Protocol глобально приостановила работу сети после эксплойта, похитившего около $1,7 млн в криптовалюте.
  • Анализ безопасности связал инцидент с шестью взаимодействующими уязвимостями, использованными в одной транзакции из 23 сообщений.
  • Около 20 BTC стоимостью примерно $1,34 млн были отслежены до контролируемого злоумышленником биткоин-адреса.
  • Команда Maya заявила, что исправит уязвимости, восстановит ликвидность и попытается вернуть средства через процесс bug bounty.
  • Во время атаки CACAO упал примерно на 88,7%, после чего частично восстановился по мере переоценки затронутых пулов арбитражной активностью.
Maya Protocol приостановил работу сети после эксплойта на $1,7 млн, похитившего 20 BTC

Maya Protocol — запущенная в 2023 году как форк THORChain кросс-чейн сеть ликвидности, позволяющая пользователям напрямую обменивать нативные активы между блокчейнами, — приостановила работу своей торговой сети после того, как злоумышленник объединил серию программных уязвимостей и похитил около $1,7 млн в криптовалюте, при этом примерно 20 BTC приходятся на большую часть подтвержденных потерь.

Сооснователь Maya Aaluxx заявил, что команда устранит уязвимости и полностью восстановит ликвидность после глобальной приостановки операций. Компания по блокчейн-безопасности PeckShield отдельно отследила примерно 20 BTC стоимостью $1,34 млн, переведенные на контролируемый злоумышленником биткоин-адрес, тогда как Maya оценивает еще около $300 тыс. затронутых активов.

Шесть уязвимостей, объединенных в транзакции из 23 сообщений

Предварительный технический анализ связывает атаку с шестью взаимодействующими слабыми местами, охватывающими торговые счета, обработку исходящих транзакций, проверки платежеспособности и расчеты пулов ликвидности.

Исследователь безопасности Вини Барбоза отследил большую часть эксплойта в одной транзакции, содержащей 23 сообщения. Последовательность операций манипулировала логикой Maya по обнаружению краж и штрафным субсидиям, что позволило злоумышленнику искусственно завысить показатели пула с низкой ликвидностью перед добавлением и выводом ликвидности.

В ходе этой последовательности из модуля Asgard протокола Maya было выведено примерно 48,87 млн CACAO. Злоумышленник также перемещал активы, включая LINK, прежде чем конвертировать часть позиции в BTC, ETH, RUNE и стейблкоины. В итоге примерно 20,83 BTC поступили на внешний биткоин-адрес, а по оценкам, 8,87 млн CACAO оставались под контролем злоумышленника на этапе первоначального реагирования.

Структура атаки отличается от майского взлома THORChain — еще одной нативной кросс-чейн сети ликвидности, — где скомпрометированный путь к хранилищу привел к утечке $10,7 млн и вынудил применить экстренные меры контроля сети.

CACAO рухнул на 88,7% во время атаки

CACAO — токен, который сочетается в пулах ликвидности Maya с каждым активом и используется для расчетов по кросс-чейн свопам сети, — во время эксплойта упал примерно с $0,115 до $0,013, что означает внутридневное обрушение примерно на 88,7%, поскольку манипуляция исказила балансы пулов во всей сети. Впоследствии токен частично восстановился, так как арбитражная активность привела к переоценке затронутых пулов.

Внезапный обвал CACAO последовал за другим криптошоком в этом месяце, вызванным изменением предложения, когда токен ONE сети Harmony рухнул почти на 40% после несанкционированного создания примерно 4 млрд токенов. Позднее Harmony стала склоняться к заморозкам на биржах и откату сети, поскольку разработчики пытались локализовать ущерб.

К моменту атаки на Maya более широкая инфраструктура DeFi и кросс-чейн решений уже накопила $816,9 млн потерь от крупных эксплойтов за 2026 год.

Maya ускоряет план восстановления через Aztec Chain

Maya работает над патчами, необходимыми для восстановления свопов, и пообещала полностью компенсировать потери поставщиков ликвидности. Aaluxx также дал понять, что эксплойт ускорит запуск Aztec Chain, при этом инвестиционная выручка от планируемого расширения экосистемы, как предполагается, будет направляться обратно в пулы ликвидности Maya.

Команда также добивается возврата средств от злоумышленника через договоренность о bug bounty — канал, который протоколы DeFi неоднократно использовали после взломов для переговоров о возврате украденных средств в обмен на вознаграждение. Aaluxx заявил, что возврат примерно 20 BTC в пулы Maya восстановил бы значительную часть утраченной ликвидности.

Сроки выпуска патчей, восстанавливающих свопы, процесса полной компенсации или ускоренного развертывания Aztec Chain названы не были. Сеть MAYAChain оставалась в режиме глобальной операционной паузы, пока разработчики исправляли затронутые пути транзакций и готовили сеть к возобновлению торговли.