Maya Protocol 遭攻擊損失 170 萬美元,攻擊者提走 4,887 萬枚 CACAO 代幣
重點速覽
- •攻擊者將六個獨立的邏輯漏洞串聯成一筆含 23 則訊息的交易,提走約 4,887 萬枚 CACAO、98.82 枚 LINK 與 20.83 枚 BTC,直接損失約 170 萬美元。
- •CACAO 價格從約 0.115 美元暴跌近 89% 至約 0.013 美元,之後雖回升至約 0.03 美元,仍較攻擊前低約 74%。
- •Maya Protocol 的總池價值估計下跌 1,090 萬美元,超過其攻擊前約 1,000 萬美元的總鎖倉價值,幾乎抹去協議的資本基礎。
- •團隊已停止網路運作,並尋求對攻擊者提出白帽賞金,同時考慮透過 Aztec Chain 為流動性提供者提供補償。
- •此次攻擊延續了跨鏈協議遭入侵的既有趨勢,前例包括 Ronin Bridge、Wormhole、Nomad,以及 2025 年 2 月 Bybit 交易所約 15 億美元的失竊案。

Maya Protocol 是一個跨鏈流動性平台,作為 THORChain 的分叉版本建立,於 2025 年 8 月 18 日遭到一次複雜攻擊,從其共享流動性池中盜走約 4,887 萬枚 CACAO 代幣與 98.82 枚 LINK。直接被盜金額約為 170 萬美元,但連帶損失遠更嚴重:CACAO 價格幾乎暴跌 89%,而協議的總池價值則估計下跌 1,090 萬美元。CACAO 是該網路的原生資產——相當於 Maya 版本的 THORChain RUNE——也是其跨鏈交換的結算代幣。
協議創辦人 AaluxxMyth 已公開證實此次攻擊,區塊鏈安全公司 CertiK 也標記了被盜資產。此後,網路已停止運作以防止進一步流失,團隊正評估回復方案,包括向攻擊者提出白帽賞金。
攻擊如何發生
這並不是單純的快速掠奪。攻擊者將 Maya Protocol 邏輯中的六個不同漏洞串聯起來,執行了一筆包含 23 則訊息的單一交易,進而操控協議內部的記帳系統。這有點像是在一棟建築裡找到六扇沒上鎖的門,然後以完全正確的順序一一穿過,最終抵達保險庫。
此次攻擊鎖定的是 Maya 的共享流動性基礎設施,該設計旨在促進多條區塊鏈之間的交換。像 Maya 這類跨鏈協議本就極為複雜,因為它們必須同時追蹤不同網路的餘額並驗證交易。這種複雜性為攻擊者提供了更多可利用的面向,而這次正好有六個不同缺陷可被協同利用。
攻擊期間,攻擊者總共轉移了 20.83 枚 BTC,並涉及 CACAO 與 LINK 代幣。此次攻擊需要如此精確、分步驟的操作,也顯示攻擊者在發動前花了相當長的時間研究 Maya 的程式碼庫。
市場反應
CACAO 的價格以殘酷的方式反映了這次事件。攻擊前,該代幣交易價格約為 0.115 美元;數小時內便跌至約 0.013 美元。這不是回檔,這是摧毀。
其後代幣雖回升至 0.03 美元區間,但相較攻擊前水準仍約下跌 74%。對於已在 Maya 流動性池中部署資本的流動性提供者而言,損失遠不止攻擊者實際偷走的 170 萬美元。總池價值約 1,090 萬美元的下滑,反映了恐慌出現、協議停運後流動性如何迅速蒸發。
Maya Protocol 在遭攻擊前的總鎖倉價值(TVL)約為 1,000 萬美元,這意味著在計入 CACAO 計價部位連鎖價格效應後,池價值下滑實際上幾乎抹去了協議全部 TVL,甚至更多。
復原計畫與後續發展
Maya 團隊正採取多管齊下的復原策略。最 فوری的措施是停止網路運作,以防止進一步被盜。除此之外,協議也在評估透過 Aztec Chain 補充資產,並可能用於補償受影響的流動性提供者。
團隊也向攻擊者提出白帽方案。這是 DeFi 攻擊中常見的操作模式:歸還資金、保留一部分作為漏洞賞金,並避免法律後果。有時這種方式確實有效。Euler Finance 曾在 2023 年透過類似安排追回 1.97 億美元,而 Wormhole 的 3.2 億美元攻擊案最終也獲得解決。不過,也有不少攻擊者會直接無視這類提議,帶著被盜資金離開。
對 Maya Protocol 而言,即使攻擊者歸還資產,信心也已遭到重創。跨鏈協議在多數投資者心中本就屬於較高風險類別,而一次涉及六個漏洞的攻擊,顯然難以讓人對程式碼庫產生信任。協議幾乎肯定需要一家具公信力的安全公司進行全面審計,才有機會重新吸引有意義的資本流入。
對更廣泛的 DeFi 生態而言,這只是長期模式中的又一個案例。跨鏈橋與多鏈流動性協議一直是加密貨幣中最常遭攻擊的類別之一。Ronin Bridge 在 2022 年損失 6.25 億美元,Wormhole 損失 3.2 億美元,Nomad 損失 1.9 億美元。相較之下,Maya 直接損失 170 萬美元雖然較小,但對其生態的比例衝擊——幾乎摧毀整個 TVL——對用戶而言同樣具有毀滅性。
這起事件很可能會讓更多資本流向具有更長營運紀錄、且已完成多次審計的協議。對較新的跨鏈專案而言,建立信任的門檻又提高了一些。原本就對將資本部署到互通性協議持謹慎態度的投資人,現在又多了一個支持這種審慎態度的案例。
Maya Protocol 是否能重建,完全取決於接下來的發展:白帽提議是否成功、團隊修補全部六個漏洞的速度,以及可信的第三方審計能否驗證修補結果。加密市場對恢復良好的協議記憶短暫,但對連續兩次失誤的協議容忍度更低。