Maya Protocol зазнав серії з шести вразливостей, втративши $1,7 млн, CACAO обвалився на 89%

CACAO
LINK
BTC
ETH
BNB
Maya ProtocolTHORChainБезпека DeFiCACAOЕксплойтЗлом
2026-08-20Джерело: blockweeks.com
Maya Protocol зазнав серії з шести вразливостей, втративши $1,7 млн, CACAO обвалився на 89%

Як було здійснено атаку

Цього тижня Maya Protocol зазнав хакерської атаки: зловмисник використав вразливість, яка викрила глибшу проблему: захисні інструменти відстають у реагуванні на складні атаки. За оцінками компанії з безпеки блокчейну CertiK, прямі збитки становлять приблизно 1,7 мільйона доларів США. Атакуючий, шляхом введення Maya в оману щодо видачі неіснуючих субсидій та багаторазового збільшення і видалення ліквідності, вивів активи із спільних пулів.

CertiK ідентифікував цю подію 19 серпня. Атакуючий через фіктивні субсидії спотворив внутрішній облік Maya, а потім скоригував позиції ліквідності, вивівши приблизно 48,87 мільйона токенів CACAO та 98,82 LINK. База даних зламів та вразливостей DefiLlama класифікує подію, що сталася 18 серпня, як "логічну вразливість протоколу" із збитками у 1,7 мільйона доларів.

Але фактична шкода набагато більша. Розробник Віні Барбоза назвав це "складним ланцюжковим використанням шести вразливостей", яке вивело з протоколу понад 1,36 мільйона доларів у твердих активах, але через обвал ціни CACAO загальний вплив наближається до 11 мільйонів доларів. Він зазначив, що CACAO впав з 0,115 до 0,013 долара менш ніж за 240 блоків, тобто майже на 89%.

Один із засновників Maya, Aaluxx, того ж дня визнав збитки та додав, що команда "докладе зусиль, щоб виправити ситуацію та повністю повернути кошти".

Модель, яку вже переживав THORChain

Maya є дружнім форком THORChain, який у травні зазнав хакерської атаки на 10,7 мільйона доларів. Післяінцидентний аналіз THORChain показав, що новий оператор вузла використав вразливість у системі порогового підпису GG20, а перевірка платоспроможності мережі виявила проблему лише після завершення атаки.

Пізніше Aaluxx у подкасті спільноти THORChain уточнив, що ця атака базувалася на трьох старих вразливостях, які окремо не були небезпечними, але в комбінації могли створити проблему. Він також зазначив, що Maya має той самий потенційний недолік.

Щоб визначити причину атаки, команда провела надзвичайно глибоке криміналістичне розслідування, перевіряючи параметри криптографічної конфігурації та шукаючи малі прості числа, яких не повинно бути, щоб локалізувати скомпрометоване сховище. Це виявило загальну дилему захисників: прості моніторинги балансу можуть виявити втрати лише після того, як кошти вже змінили власника, і тоді може бути вже пізно зупинити атаку.

Справжнє значення оновлення захисту

Aaluxx попереджає, що технології ШІ дозволяють невеликим командам одночасно переглядати код з більшої кількості кутів, що вигідно захисникам, але також дозволяє атакуючим виявляти більше унікальних вразливостей, які можуть бути пропущені існуючими процесами аудиту.

Він обрав рішенням надмірність, а не покладання на єдину систему. Maya та THORChain не інтегруються, а залишаються незалежними. Таким чином, навіть якщо THORChain зупиниться на кілька тижнів, Maya все одно зможе продовжувати виконувати обміни через перевірене здорове сховище.

Це порівняння особливо цікаве, оскільки післяінцидентний аналіз THORChain вказує, що першопричиною був не драматичний дефект, а три старі вразливості, з'єднані в ланцюжок. THORChain також чітко зазначив, що той самий потенційний недолік існує в Maya, але раніше не використовувався.

Порівняння інцидентів безпеки Maya та THORChain

ПоказникMaya Protocol / MAYAChainTHORChain
Час події18 серпня 2026 року, 17:30 UTC15 травня 2026 року
ЗбиткиЗагальна вартість для атакуючого близько 1,7 млн доларів, приблизно 1,36 млн доларів виведено на зовнішні ланцюгиБлизько 10,7 млн доларів втрачено з одного сховища
Постраждалі активи20,83 BTC + 48,87 млн CACAO та інші активиАктиви BTC, ETH, BNB та Base
ПершопричинаШість ланцюжкових вразливостей, що стосуються логіки торгового рахунку та вихідних потоків, використання взаємодії некатастрофічних багівЛанцюжкове використання трьох старих вразливостей, включаючи вразливість у схемі порогового підпису GG20
Виявлення/реагуванняАтака викликала екстрену паузу, але атакуючий завершив використання до зупинки мережіОнчейн-дослідники, такі як ZachXBT та PeckShield, позначили підозрілу активність, після чого автоматичний контроль THORChain призупинив підписання/транзакції
Відношення протоколівMAYAChain є дружнім форком THORChain, поділяє більшу частину архітектури/кодуОригінальний протокол крос-чейн ліквідності
Уроки безпекиКілька окремо керованих багів можуть стати катастрофою при поєднанні зі слабкими місцями в ліквідності/бухгалтерії та вихідних потокахНадмірність, автоматичне виявлення та контроль підписання можуть обмежити радіус вибуху при зламі сховища

Як DeFi-протоколи можуть запобігти ланцюжковим використанням?

Протоколам потрібно тестувати взаємодію захисних контролів, а не лише окремі вразливості. Інцидент з Maya показує, як хибні виявлення крадіжок, помилкова обробка вихідних транзакцій та помилки обліку ліквідності можуть стати небезпечними в комбінації. Більш надійний захист має включати тести незмінності, адверсаріальне моделювання багатокрокових шляхів атаки, незалежний аудит логіки бухгалтерії, виявлення аномалій у реальному часі та автоматичні запобіжники для аномальних виведень або балансів пулів. Дослідження, опубліковані цього місяця, також підтримують багаторівневе виявлення та захист, а не покладання на єдиний механізм безпеки.

Хронологія атаки

Щодо розбіжностей у датах існує конкретне пояснення часових поясів: деякі постачальники даних позначили подію як 19 серпня (UTC+8), що відповідає вечору 18 серпня за UTC. Таким чином, дата 19 серпня, позначена деякими постачальниками даних, насправді є датою створення або оновлення запису.

Дані на рівні блоків показують ланцюжок атаки:

  • Блок 17 977 941: виконано транзакцію використання, що містить 23 повідомлення, запущено ланцюжок із шести вразливостей.
  • Блок 17 977 971: атакуючий додає/видаляє ліквідність у маніпульованому пулі, виводячи приблизно 48,87 млн CACAO.
  • Блоки 17 977 998–17 978 008: CACAO швидко обмінюється на BTC, 20,83 BTC переказуються назовні.
  • Блок 17 978 094: CACAO падає до мінімуму після атаки, що становить приблизно 88,7% падіння порівняно з рівнем до атаки.
  • Блок 17 978 500+: починається часткове відновлення, CACAO повертається до приблизно 0,03 долара.

Контроль збитків та галузевий контекст

Галузеві дані підкреслюють важливість посилення захисту. TRM Labs повідомляє, що у першій половині 2026 року у криптовалютній сфері сталося 207 хакерських атак, що є рекордом за півріччя, і зазначає, що смарт-контракти все частіше атакуються різними способами, а не через одну вразливість. Інцидент з Maya повністю відповідає цій тенденції.

Висновок: без виявлення та виправлення конкретних вразливостей неможливо забезпечити безпеку DeFi. Протоколи повинні застосовувати багаторівневий моніторинг, незалежні механізми перевірки, швидкі механізми екстреної паузи та впроваджувати виправлення до того, як підозрілі транзакції стануть незворотними.

Maya хоче не лише вирішити поточну проблему. Aaluxx заявив, що компанія планує прискорити розробку Aztec Chain — omnichain DeFi-проекту, заснованого на уроках Maya, THORChain та Rujira. Якщо ці уроки допоможуть створити кращі рішення, а не просто перезапустити цикл виправлення недоліків, то цінність інциденту з Maya може значно перевищити збитки у 1,7 мільйона доларів.