六重漏洞攻擊竊取 140 萬美元比特幣後,Maya Protocol 暫停網路運作
重點速覽
- •此次攻擊依序串連六個不同漏洞,而非單一漏洞。
- •Maya Protocol 約有 140 萬美元的比特幣與其他池內資產遭竊。
- •偵測到攻擊後,該協議緊急關閉並暫停網路。
- •Maya 於 2023 年推出,是由社群主導的 THORChain 分叉。
- •調查持續期間,用戶無法進行正常的存款、兌換或提款。

Maya Protocol 是一個在區塊鏈之間匯集與移轉資產的跨鏈流動性網路,在攻擊者串連六個不同漏洞、竊取約 140 萬美元的比特幣與其他池內資產後,已暫停營運。團隊已進入網路緊急關閉狀態,在調查事件的同時控制損害。
這次攻擊並非單一失誤。該起漏洞攻擊最早由 Decrypt 詳細揭露,其將六個不同的漏洞結合成一條攻擊路徑,意味著攻擊者必須依序串連多個弱點才能觸及資金。相較於單一孤立漏洞,多重漏洞鏈在例行稽核中更難被察覺,因為每個缺陷在與下一個缺陷連結之前,看起來可能都屬低風險。
Maya 本身於 2023 年推出,是由社群主導、自營運更久的跨鏈流動性網路 THORChain 分叉而成的專案,因此這起事件涉及的程式碼系譜已上線多年,而非全新設計。
攻擊如何發生
在攻擊者利用其流動性池之後,Maya Protocol 停止了網路運作。團隊在偵測到資產遭抽取後隨即全面停止運作,切斷整條鏈上的後續交易。
CoinDesk 的報導指出,此次攻擊在竊取比特幣的同時也抽取了其他資產,隨著攻擊展開,池內價值下滑約 1,100 萬美元。整個時間軸相當緊湊:從偵測到攻擊、確認損失到協議暫停,都在短時間內完成,而非歷時數天。
為何這起攻擊對跨鏈安全意義重大
全面暫停網路是一種強硬的手段,而訴諸此舉顯示團隊認定威脅嚴重到必須凍結所有活動,而非就地修補。對用戶而言,這意味著調查期間資金與存取權實際上已被鎖定,在網路恢復運作前,無法進行正常的存款、兌換或提款。
這起竊案以比特幣計價,使衝擊更為鮮明。Maya 與類似的跨鏈流動性系統在多條鏈上保管真實資產——池中持有的比特幣支撐著其他地方的活動——因此協調層一旦遭到突破,便直接轉為實際損失,而非帳面代幣價值的下跌。
對 DeFi 協議安全的啟示
六重漏洞的結構是核心教訓。這與比特幣相關基礎設施中出現的模式相互呼應:一座比特幣橋接器曾因程式碼漏洞浮現而關閉,突顯跨鏈底層設施仍是高價值攻擊目標。歷史紀錄也印證了這一點:THORChain——即 Maya 分叉來源的協議——曾在 2021 年 7 月的兩週內兩度遭竊,而加密貨幣史上若干最大規模的竊案,從約 6 億美元的 Ronin Network 橋接攻擊到 2022 年 3.25 億美元的 Wormhole 漏洞利用,全都針對在不同鏈之間移轉資產的基礎設施。
多層式失效讓目前這類對抗性測試更顯價值,例如以 AI 紅隊測試核心比特幣專案的行動,正是為了探查這類鏈式攻擊路徑。安全議題也與更廣泛的自動化漏洞探索趨勢相互交會,從涵蓋數百個專案的大規模 AI 安全稽核,到直接將模型應用於協議程式碼的團隊,皆屬此列。
安全研究人員與投資人接下來關注的,是 Maya 能否追查出完整攻擊鏈、挽回或賠償被竊資產,並在不重新開啟任何一個漏洞的情況下重啟網路。在這些問題獲得解答之前,網路將持續凍結,正常活動也維持暫停。
免責聲明:本文僅供資訊參考之用,不構成財務或投資建議。加密貨幣與數位資產市場存在重大風險,做出任何決定前請務必自行研究。