新闻加密货币Maya Protocol 因六漏洞攻击被盗 170 万美元比特币及其他资产,暂停 MAYAChain

Maya Protocol 因六漏洞攻击被盗 170 万美元比特币及其他资产,暂停 MAYAChain

作者: Decrypt·

要点速览

  • Maya Protocol 在一名攻击者利用六个软件漏洞窃取约 170 万美元比特币及其他资产后暂停了其网络。
  • 此次攻击利用一笔包含 23 条消息的交易触发虚假盗窃检测,通过无上限罚没补贴向低流动性池虚增 4945 万枚 CACAO,并在获得 99.93% 资金池控制权后提取 4887 万枚 CACAO。
  • CACAO 下跌近 89%,MAYAChain 流动性池价值缩水约 1090 万美元,而价格崩溃也限制了攻击者最终提取的金额。
  • 尽管经过 Halborn 和 Fable 5 审计,被利用的漏洞在三到四年间未被发现,促使团队对代码审查采取更具对抗性的方法。
  • 团队公布了疑似攻击者的比特币地址(收到 20.83 BTC,价值约 134 万美元),并希望通过漏洞赏金或通过 Aztec Chain 投资及其他方式追回资金。
Maya Protocol 因六漏洞攻击被盗 170 万美元比特币及其他资产,暂停 MAYAChain

跨链流动性网络 Maya Protocol 于周二暂停运营,此前一名攻击者利用六个软件漏洞从该网络窃取了约 170 万美元的比特币及其他资产。

CACAO 暴跌近 89%,MAYAChain 流动性池价值缩水约 1090 万美元;团队发布的事后分析确定了导致流动性池出现虚假余额的六个漏洞。

Maya Protocol 创始人 AaluxxMyth(也称 Maya)在 X 上的帖子中解释事件经过时表示,团队已暂停网络以控制损失,并将在恢复兑换之前修复该漏洞。

“没办法粉饰这件事,”Maya 在一篇帖子中写道。“我们可能已被盗 20 BTC(140 万美元)以及其他资产(30 万美元)。”

The exploit tested us. Our response is resilience. We’re focused on actions, solutions, and rebuilding stronger. Behind the scenes, we’re still cooking. The kindness, trust, and support we’ve received from the Maya tribe has been UNBEATABLE. We couldn’t be more grateful. ❤️…

Maya Protocol (@Maya_Protocol) August 19, 2026

Maya Protocol 运营 MAYAChain,这是一个去中心化网络,允许用户无需通过中心化交易所即可跨区块链兑换比特币和以太坊等加密货币。这种设计使流动性和资金池完整性成为协议功能的核心,因此资金池记账中的缺陷可能迅速影响整个网络上的兑换和定价。

在一份事后分析报告中,Maya Protocol 背后的团队表示,攻击者利用六个漏洞将一个流动性池虚增 4945 万枚 CACAO,随后获得该资金池 99.93% 的控制权并提取了 4887 万枚 CACAO。

“此次攻击利用一笔包含 23 条消息的 MsgDeposit 交易触发虚假的‘盗窃’检测,通过无上限的罚没补贴虚增低流动性池的 CACAO 余额,随即向该虚增资金池提供流动性并从中撤出,以提取价值,”他们写道。

随着攻击者将这些代币兑换为比特币及其他资产,CACAO 价格崩溃,限制了最终被提取的金额。团队估计攻击者获取了约 165 万美元的加密资产,其中约 136 万美元已转移至外部区块链,约 29.1 万美元仍留在链上。

团队未说明其是否认为攻击中使用了 AI。Maya 表示,尽管经过了 Halborn 和 Fable 5 的审计,这些漏洞在三到四年间未被发现,并补充说团队需要对代码审查采取更具对抗性的方法。

“我们必须变得更具对抗性,并关注极其简单的代码原语,”Maya 在一篇后续帖子中写道。“我们早已知道这项工作艰难,但这一使命值得为之付出。”

Maya Protocol 公布了疑似攻击者的比特币地址,该地址收到了 20.83 BTC,价值约 134 万美元。团队估计总共被取走约 165 万美元,并表示希望以漏洞赏金作为交换换取资金归还。

如果资金未归还,Maya 表示团队计划通过在 Aztec Chain 的投资及“其他手段”追回约 20 BTC,并将其返还至受影响的资金池。

此前数月已发生多起重大 DeFi 攻击事件,凸显出跨链桥、预言机和跨链基础设施仍是协议在网络之间转移资产时的常见攻击面。今年 4 月,攻击者在一场社会工程攻击攻破一名开发者的会话密钥后,从 KelpDAO 的跨链桥窃取了约 2.92 亿美元。7 月,基于 Arbitrum 的永续合约交易所 Ostium 在攻击者攻破一个预言机签名者密钥并操纵其价格数据源后损失约 1800 万美元。同月晚些时候,AFX Trade 因针对该去中心化交易所运营的 USDC 跨链桥的攻击而被盗约 2400 万美元。