六漏洞连环攻击致140万美元比特币被盗,Maya Protocol暂停网络
要点速览
- •该漏洞攻击按顺序串联了六个不同漏洞,而非单一漏洞。
- •约 140 万美元的比特币及其他池内资产从 Maya Protocol 被盗。
- •检测到攻击后,协议实施紧急关停,暂停了网络运行。
- •Maya 于 2023 年上线,是由社区主导的 THORChain 分叉。
- •调查期间,用户无法进行正常的充值、兑换或提现。

Maya Protocol 是一个在区块链之间汇集并转移资产的跨链流动性网络。在攻击者串联六个不同漏洞、窃取约 140 万美元的比特币及其他池内资产后,该网络已暂停运营。为控制损失,团队在对事件展开调查的同时,对网络实施了紧急关停。
这次攻击并非单一失误。据 Decrypt 最先详细披露,该漏洞攻击将六个不同的漏洞组合成一条攻击路径,意味着攻击者必须按顺序串联多个弱点才能触及资金。与孤立漏洞相比,多漏洞链在常规审计中更难被发现,因为每个单独的缺陷在被串联起来之前,看起来风险可能都很低。
Maya 本身于 2023 年上线,是由社区主导从 THORChain(一个运营时间更长的跨链流动性网络)分叉而来,因此此次事件涉及的是一个已上线多年、而非全新设计的代码库谱系。
漏洞攻击如何发生
在攻击者利用其流动性池后,Maya Protocol 停止了网络运行。团队在检测到资产流失后随即全面暂停,切断了链上的后续交易。
CoinDesk 的报道称,该漏洞攻击在窃取比特币的同时还盗取了其他资产,随着攻击展开,流动性池价值下跌约 1100 万美元。事件时间线十分紧凑:漏洞被发现、损失获确认、协议随即暂停,整个过程在短时间内完成,而非拖延数日。
此次攻击为何对跨链安全意义重大
全网暂停是一种万不得已的粗暴手段,采取这一措施表明团队判断威胁严重到必须冻结所有活动,而不是就地修补。对用户而言,这意味着在调查期间资金和访问权限实际上被锁定,在网络恢复之前无法进行正常的充值、兑换或提现。
此次失窃以比特币计价,进一步凸显了影响。Maya 及类似的跨链流动性系统在各条链上托管着真实资产——池中的比特币为其他链上的活动提供支撑——因此协调层一旦被攻破,会直接转化为实际损失,而非代币账面价值的缩水。
对 DeFi 协议安全的启示
六漏洞连环结构是核心教训。这与比特币相关基础设施中出现的模式相呼应:此前一座比特币桥在其代码暴露漏洞后被关停,凸显出跨链底层设施仍是高价值攻击目标。历史记录也印证了这一点:Maya 分叉自的 THORChain 协议曾于 2021 年 7 月在两周内两次遭窃,而加密货币史上一些最大规模的盗窃事件——从约 6 亿美元的 Ronin Network 跨链桥攻击到 2022 年 3.25 亿美元的 Wormhole 漏洞利用——针对的都是链间转移资产的基础设施。
正是这类层叠式失效,凸显了当前推动对核心比特币项目开展 AI 红队测试等对抗性测试的价值,此类测试专门用于探测这类连环攻击路径。安全议题还与更广泛的漏洞自动发现趋势相交汇:从覆盖数百个项目的大规模 AI 安全审计,到将模型直接应用于协议代码的团队,不一而足。
安全研究人员和投资者接下来关注的是:Maya 能否追踪完整的攻击链、追回或赔偿被盗资产,以及在不重新暴露这六个漏洞中任何一个的情况下重启网络。在这些问题得到解答之前,网络将保持冻结,正常活动仍将暂停。
免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场风险重大。在做出任何决策之前,请务必自行研究。