Maya Protocol 遭攻击损失 170 万美元,攻击者提走 4,887 万枚 CACAO 代币
要点速览
- •攻击者将六个独立的逻辑漏洞串联进一笔包含 23 条消息的交易,转移了约 4,887 万枚 CACAO、98.82 枚 LINK 和 20.83 BTC,直接损失约 170 万美元。
- •CACAO 价格几乎下跌 89%,从约 0.115 美元跌至约 0.013 美元,即使回升到约 0.03 美元,仍较攻击前水平低约 74%。
- •Maya Protocol 的总资金池价值估计减少了 1,090 万美元,超过其攻击前约 1,000 万美元的总锁仓价值,实际上抹去了协议的资本基础。
- •团队已暂停网络,并向攻击者提出白帽赏金,同时还在探索通过 Aztec Chain 为流动性提供者提供潜在补偿。
- •此次攻击延续了跨链协议频遭入侵的模式,前例包括 Ronin Bridge、Wormhole、Nomad,以及 2025 年 2 月 Bybit 交易所约 15 亿美元资产失窃事件。

Maya Protocol 是一个跨链流动性平台,也是 THORChain 的分叉项目。该协议在 2025 年 8 月 18 日遭遇了一次复杂攻击,约 4,887 万枚 CACAO 代币和 98.82 枚 LINK 从其共享流动性池中被转移走。直接被盗金额约为 170 万美元,但连带损失远不止于此:CACAO 价格几乎下跌 89%,协议总资金池价值估计减少了 1,090 万美元。CACAO 是该网络的原生资产——相当于 THORChain 的 RUNE——并作为其跨链兑换的结算代币。
协议创始人 AaluxxMyth 已公开确认此次攻击,而区块链安全公司 CertiK 标记了被盗资产。此后,网络已暂停运行以遏制进一步损失,团队也在探索恢复方案,包括向攻击者提出白帽赏金。
攻击是如何发生的
这不是一次简单的“抢了就跑”。攻击者将 Maya Protocol 逻辑中的六个独立漏洞串联起来,执行了一笔包含 23 条消息的单一交易,从而操纵了协议内部的记账系统。可以把它理解为,在一栋建筑里发现六扇没锁的门,然后以完全正确的顺序逐一穿过,最终抵达保险库。
这次攻击针对的是 Maya 的共享流动性基础设施,该设计旨在促进多个区块链之间的兑换。像 Maya 这样的跨链协议本身就非常复杂,因为它们需要同时跟踪不同网络上的余额并验证交易。正是这种复杂性扩大了攻击面,而在此次事件中,六个不同的缺陷被同时利用。
在攻击过程中,攻击者总共转移了 20.83 BTC,以及 CACAO 和 LINK 代币。此次攻击需要如此精确、分步骤的操作,也表明攻击者在动手前花了相当多时间研究 Maya 的代码库。
市场冲击
CACAO 的价格在攻击发生后用极其惨烈的方式反映了这次事件。在攻击前,该代币交易价格约为 0.115 美元;数小时内便暴跌至约 0.013 美元。这不是回调,这是崩塌。
此后,该代币略有回升至 0.03 美元区间,但相较攻击前水平仍约下跌 74%。对于在 Maya 流动性池中部署资金的流动性提供者而言,损失远超攻击者实际盗走的 170 万美元。总资金池价值约 1,090 万美元的下降,反映出恐慌情绪蔓延以及协议暂停后流动性如何迅速蒸发。
在攻击发生前,Maya Protocol 的总锁仓价值(TVL)约为 1,000 万美元,这意味着在考虑 CACAO 计价头寸的连锁价格效应后,资金池价值的下降实际上抹去了该协议全部 TVL 甚至更多。
恢复计划与后续发展
Maya 团队正在推进一项多管齐下的恢复策略。最直接的措施是暂停网络,以防止进一步被抽干。除此之外,协议还在探索通过 Aztec Chain 补充资产,这些资产有可能用于补偿受影响的流动性提供者。
团队也已向攻击者提出白帽方案。这是 DeFi 攻击中常见的做法:归还资金,保留一部分作为漏洞赏金,并避免法律后果。这种方式有时会奏效。Euler Finance 曾在 2023 年通过类似安排追回 1.97 亿美元,Wormhole 的 3.2 亿美元攻击后来也得到解决。但也有很多攻击者会直接无视这一提议,带着赃款离开。
对于 Maya Protocol 而言,即便攻击者归还资产,重建信心仍是一大挑战。跨链协议在大多数投资者的认知中本就属于更高风险层级,而一次由六个漏洞组成的攻击并不会提升人们对其代码库的信任。该协议几乎肯定需要一家信誉良好的安全公司进行全面审计,才有望吸引有意义的资金重新流入。
更广泛的背景
对于更广泛的 DeFi 生态而言,这只是长期模式中的又一个数据点。跨链桥和多链流动性协议一直是加密领域中最常遭攻击的类别之一。Ronin Bridge 在 2022 年损失了 6.25 亿美元,Wormhole 损失了 3.2 亿美元,Nomad 损失了 1.9 亿美元。Maya 的脉络也说明了这一点:该协议源自 THORChain,而 THORChain 在 2021 年年中也曾两次遭到攻击,合计损失约 1,300 万美元。2025 年已经出现了加密史上最大单笔盗窃——2 月对 Bybit 交易所的入侵,导致约 15 亿美元资产被盗。相比之下,Maya 直接损失的 170 万美元并不算大,但其对生态系统的比例性打击——实际上摧毁了全部 TVL——对用户而言同样具有毁灭性。
这起事件很可能会进一步推动资金流向那些拥有更长运行记录、且已完成多次审计的协议。对于更新的跨链项目而言,获取信任的门槛已经被抬高。原本就对将资金部署到互操作性协议持谨慎态度的投资者,如今又多了一个支持这种谨慎态度的案例。
Maya Protocol 能否重建,完全取决于接下来会发生什么:白帽提议是否成功,团队能否多快修补全部六个漏洞,以及是否能通过可信的第三方审计验证修复结果。加密市场对恢复良好的协议记忆很短,但对那些再次失足的项目容忍度更低。