新聞加密貨幣Maya Protocol 在攻擊者利用六項漏洞竊取約 170 萬美元比特幣及其他資產後,暫停 MAYAChain

Maya Protocol 在攻擊者利用六項漏洞竊取約 170 萬美元比特幣及其他資產後,暫停 MAYAChain

作者: Decrypt·

重點速覽

  • Maya Protocol 在攻擊者利用六項軟體漏洞竊取約 170 萬美元比特幣及其他資產後,暫停網路運作。
  • 攻擊僅用一筆包含 23 則訊息的交易,觸發虛假的竊盜偵測,透過無上限的削減補貼將低流動性池虛增 4,945 萬枚 CACAO,並在取得 99.93% 的池控制權後提走 4,887 萬枚 CACAO。
  • CACAO 下跌近 89%,MAYAChain 流動性池價值下滑約 1,090 萬美元,而幣價崩跌也限制了攻擊者最終得手的金額。
  • 遭利用的漏洞在 Halborn 與 Fable 5 的審計下仍未被發現達三至四年,促使團隊採取更具對抗性的程式碼審查方式。
  • 團隊公布了疑似攻擊者的比特幣地址,該地址收到 20.83 枚 BTC,價值約 134 萬美元,並希望透過漏洞賞金,或投資 Aztec Chain 等其他方式追回資金。
Maya Protocol 在攻擊者利用六項漏洞竊取約 170 萬美元比特幣及其他資產後,暫停 MAYAChain

跨鏈流動性網路 Maya Protocol 於週二停止運作,起因是攻擊者利用六項軟體漏洞,從該網路竊取約 170 萬美元的比特幣及其他資產。

CACAO 暴跌近 89%,MAYAChain 流動性池的價值縮水約 1,090 萬美元;團隊發布的事後檢討報告指出,共有六個漏洞在流動性池中造成虛假餘額。

Maya Protocol 創辦人 AaluxxMyth(又稱 Maya)在一篇說明事件經過的 X 貼文中表示,團隊已暫停網路以控制損害,並將在修復漏洞後才恢復兌換功能。

「這件事無法粉飾,」Maya 在貼文中寫道。「我們很可能已被利用漏洞盜走 20 BTC(140 萬美元)及其他資產(30 萬美元)。」

The exploit tested us. Our response is resilience. We’re focused on actions, solutions, and rebuilding stronger. Behind the scenes, we’re still cooking. The kindness, trust, and support we’ve received from the Maya tribe has been UNBEATABLE. We couldn’t be more grateful. ❤️…

Maya Protocol (@Maya_Protocol) August 19, 2026

Maya Protocol 營運的 MAYAChain 是一個去中心化網路,讓使用者無需透過中心化交易所,即可跨區塊鏈兌換比特幣與以太幣等加密貨幣。這樣的設計使流動性與流動性池的完整性成為協議運作的核心,因此池內帳務一旦出現瑕疵,可能迅速影響整個網路的兌換與價格。

Maya Protocol 團隊在事後檢討報告中表示,攻擊者利用六個漏洞將某個流動性池虛增 4,945 萬枚 CACAO,隨後取得該池 99.93% 的控制權,並提走 4,887 萬枚 CACAO。

他們寫道:「本次攻擊利用單筆包含 23 則訊息的 MsgDeposit 交易,觸發虛假的『竊盜』偵測,透過無上限的削減(slash)補貼虛增低流動性池的 CACAO 餘額,隨後立即注入流動性並從虛增的池中提領,以榨取價值。」

隨著攻擊者將代幣兌換為比特幣及其他資產,CACAO 幣價應聲崩跌,也限制了最終遭提取的金額。團隊估計,攻擊者共取得約 165 萬美元的加密資產,其中約 136 萬美元已移轉至外部區塊鏈,約 29.1 萬美元仍留在鏈上。

團隊並未說明是否認為本次攻擊動用了 AI。Maya 表示,這些漏洞儘管經過 Halborn 與 Fable 5 的審計,仍長達三至四年未被發現,並補充團隊需要以更具對抗性的方式審查程式碼。

「我們必須變得更具對抗性,並留意極為簡單的程式碼基本元件,」Maya 在後續貼文中寫道。「我們早就知道這份工作艱難,但這個使命值得堅持。」

Maya Protocol 公布了疑似攻擊者的比特幣地址,該地址收到 20.83 枚 BTC,價值約 134 萬美元。團隊估計本次攻擊總計損失約 165 萬美元,並表示希望以漏洞賞金換取資金歸還。

如果對方不歸還,Maya 表示團隊計劃透過投資 Aztec Chain 及「其他方式」追回這約 20 枚 BTC,並將其返還受影響的流動性池。

此消息出爐前,近幾個月已發生多起重大 DeFi 攻擊事件,凸顯橋接、預言機與跨鏈基礎設施,仍是資產跨網路移動協議的常見攻擊面。今年 4 月,攻擊者在社交工程攻擊入侵開發者的工作階段金鑰後,從 KelpDAO 的跨鏈橋竊取約 2.92 億美元。7 月,基於 Arbitrum 的永續合約交易所 Ostium 因攻擊者入侵預言機簽署金鑰並操縱價格資訊來源,損失約 1,800 萬美元。同月稍晚,AFX Trade 因該去中心化交易所營運的 USDC 橋遭到攻擊,被竊取約 2,400 萬美元。