Maya Protocol зупинила свою крос-чейн мережу після того, як зловмисник використав шість пов'язаних програмних вад, щоб викрасти приблизно 1,7 мільйона доларів у біткоїнах та інших криптоактивах.
Підсумок
- Maya Protocol зупинила свою мережу після того, як зловмисник викрав приблизно 1,7 мільйона доларів у криптовалюті.
- Експлойт поєднав шість програмних вад і використав одну транзакцію, що містила 23 повідомлення.
- Близько 1,36 мільйона доларів було переміщено на зовнішні блокчейни, ще 291 000 доларів залишилися на позиціях, контрольованих зловмисником.
- CACAO впав на 88,7% під час інциденту, оскільки Maya Protocol почала працювати над виправленнями для відновлення свопів.
Псевдонімний співзасновник Maya Protocol Aalux повідомив у середу, що зловмисник викрав близько 20 біткоїнів, вартістю приблизно 1,4 мільйона доларів, а також ще 300 000 доларів в активах, перш ніж протокол активував глобальну зупинку, щоб запобігти подальшим втратам.
Команда вже почала працювати над виправленнями, необхідними для відновлення свопів, а попередній технічний аналіз, опублікований Aalux, простежив атаку до ланцюжка помилок, пов'язаних із торговими рахунками, обробкою вихідних транзакцій та розрахунками пулів ліквідності.
Експлойт Maya Protocol використав шість пов'язаних вад
Згідно з попереднім аналізом, зловмисник поєднав шість окремих вад, а не покладався на одну вразливість, що дозволило маніпулювати кількома частинами системи транзакцій та обліку MAYAChain в межах однієї атаки.
Для виконання послідовності було використано одну транзакцію, що містила 23 повідомлення. Аналіз показав, що зловмисник спочатку неправильно активував механізм виявлення крадіжок протоколу, а потім маніпулював пулом з обмеженою ліквідністю.
Завищивши вартість пулу з низькою ліквідністю, зловмисник зміг вивести 48,87 мільйона токенів CACAO з модуля Asgard Maya, згідно з технічними висновками.
Модулі Asgard зберігають активи, які використовуються протоколом для обробки крос-чейн свопів. Maya Protocol дозволяє користувачам обмінювати нативні активи між різними блокчейнами без використання традиційної централізованої біржі, що робить системи сховища та обліку ліквідності мережі центральними для розрахунку транзакцій.
Попередній облік показав, що приблизно 1,36 мільйона доларів в активах зрештою було переміщено на зовнішні блокчейни. Ще 291 000 доларів залишилися під контролем зловмисника через запаси CACAO та позиції на торгових рахунках у MAYAChain.
Aalux заявив, що глобальна зупинка стримала інцидент і запобігла додатковим збиткам, поки розробники досліджували уражені компоненти та готували виправлення.
Ця реакція нагадує надзвичайні заходи, які використовують інші крос-чейн протоколи, коли вразливості загрожують активам, що зберігаються в кількох мережах. У червні Axelar відключила мостові маршрути, пов'язані з Secret Network, після того, як приблизно 4,7 мільйона доларів у мостових активах було викрадено через експлойт, пов'язаний зі смарт-контрактом ICS-20 на стороні Secret.
Надзвичайний комітет Axelar закрив уражені з'єднання, поки тривало розслідування. Протокол інтероперабельності заявив тоді, що його основна інфраструктура не була скомпрометована, а проблема, схоже, була ізольована до смарт-контракту, що підтримує з'єднання з Secret Network.
Ціна CACAO впала під час атаки
Незалежний дослідник безпеки блокчейну Vini Barbosa, підсумовуючи попередні висновки, заявив, що CACAO впав на 88,7% під час інциденту, знизившись з приблизно 0,115 до 0,013 долара.
Падіння CACAO також ускладнило оцінку загальних економічних збитків, оскільки атака вплинула як на активи, безпосередньо вилучені з протоколу, так і на ринкову вартість ліквідності, що залишилася в його пулах.
Згідно з технічним аналізом, загальне зниження вартості пулів досягло приблизно 10,9 мільйона доларів. Однак у звіті не класифікували всю суму як вкрадені кошти, оскільки розрахунок також включав арбітражну діяльність та різку девальвацію CACAO під час інциденту.
Оціночна сума, безпосередньо виведена з системи, була значно нижчою: близько 1,36 мільйона доларів було переведено на інші блокчейни, а приблизно 291 000 доларів залишилося на позиціях, контрольованих атакуючим.
Кросчейн-системи цього року зазнали кількох атак, у яких вартість, спочатку порушена вразливістю, відрізнялася від суми, остаточно вилученої. Наприклад, Echo Protocol призупинив кросчейн-транзакції у травні після того, як атакуючий викарбував eBTC на суму близько 76,7 мільйона доларів без авторизації на Monad. Дослідники з безпеки пізніше оцінили, що було вкрадено приблизно 816 000 доларів реальної вартості, незважаючи на значно більший несанкціонований карбування.
Інцидент Echo був пов'язаний дослідниками з безпеки з компрометацією адміністративного закритого ключа. Співзасновник Monad Кеоне Хон тоді сказав, що основна мережа Monad продовжувала працювати нормально, тоді як Curvance призупинив постраждалий ринок Echo eBTC як запобіжний захід.
Експлойти кросчейн-бірж спричинили подібні зупинки мереж
Рішення Maya Protocol зупинити мережеву діяльність також слідує за серією інцидентів з безпекою, що стосуються кросчейн-торговельної інфраструктури у 2026 році.
У травні crypto.news повідомив про експлойт THORChain, який змусив кросчейн-біржу призупинити торгівлю та активувати глобальну аварійну зупинку після того, як блокчейн-дослідник ZachXBT оцінив збитки щонайменше в 10 мільйонів доларів на кількох мережах.
THORChain пізніше визначив, що приблизно 10,7 мільйона доларів було виведено з одного з його п'яти сховищ. Протокол заявив, що новий оператор вузла, який пройшов ротацію, використав вразливість у схемі порогового підпису GG20 та відновив закритий ключ, тоді як автоматичні перевірки платоспроможності зупинили кросчейн-підписання та торгівлю протягом кількох хвилин.
Оператори вузлів згодом схвалили план відновлення ADR028, який використовував ліквідність, що належить протоколу, для поглинання збитків без карбування нових RUNE, продажу RUNE або розмивання часток існуючих власників. Розробники також підготували версію 3.19.0 з додатковими заходами безпеки, включаючи механізм, призначений для карантину скомпрометованих сховищ.
Після більш ніж місяця офлайн THORChain відновив мережеву торгівлю 23 червня. Свопи, підписання, ротація, захищені активи, торгові активи та функції постачальників ліквідності були відновлені після того, як протокол заявив, що сховища та ключові частки були перевірені в рамках процесу перезапуску.
Інший кросчейн-протокол, Transit Finance, втратив близько 1,88 мільйона доларів у травні після експлойту, виявленого фірмою з блокчейн-безпеки PeckShield. На момент першого звіту Transit Finance не опублікував детального технічного аналізу або плану відновлення.
Maya Protocol працює над відновленням свопів
Для Maya Protocol безпосередня робота зосереджена на виправленні вразливостей, виявлених у попередньому огляді, перш ніж кросчейн-свопи зможуть відновитися.
Технічні висновки вказують на те, що атака залежала від кількох компонентів, які взаємодіяли послідовно, включаючи поведінку торгових рахунків, обробку вихідних транзакцій та розрахунки ліквідності. Транзакція з 23 повідомленнями дозволила атакуючому об'єднати ці слабкі місця, викликати неправильну реакцію на крадіжку та маніпулювати пулом з низькою ліквідністю перед вилученням CACAO з Asgard.
Інцидент Maya відбувається на тлі того, що проблеми безпеки навколо кросчейн-інфраструктури залишаються зосередженими на кількості компонентів, необхідних для переміщення активів між окремими блокчейн-мережами. У липневому огляді кросчейн-мостів crypto.news зазначив, що такі системи можуть використовувати конструкції lock-and-mint, burn-and-mint або на основі ліквідності, тоді як перевірка транзакцій може залежати від валідаторів, мультипідписних домовленостей або криптографічних механізмів.
Протокол Maya Protocol не надав графік повного відновлення обмінів у доступній наразі інформації. Aalux заявив, що глобальне призупинення стримало подальші збитки, і що протокол працює над виправленнями, необхідними для повернення мережевих операцій в онлайн.






