

在多个关键性软件缺陷协同作用下,MAYAChain协议的流动性池出现异常膨胀,系统随即暂停所有交易以应对危机。此次攻击使攻击者成功提取近170万美元资金,同时造成全网各池累计价值缩水约1090万美元。其中,攻击者获取了约20个比特币(当时估值约140万美元)及其他价值30万美元的数字资产。协议方在识别异常后立即叫停兑换功能,并宣布将在修复程序上线前持续冻结网络操作。
MAYAChain设计允许用户无需经由中心化平台即可实现比特币与以太坊等主流资产的直接互换。其核心依赖于流动性提供者注入的加密资产,以及CACAO代币作为跨链价值锚点。调查发现,六项独立漏洞必须同时存在才能构成完整攻击链。事件起点为系统误判一笔外部转账失败,进而激活一项用于补偿受损池子的自动机制。该机制错误地向某小型池注入约4900万枚CACAO,远超协议实际储备量(仅约16.8万枚),形成严重账面虚增。
由于真实储备不足,该笔支付本应无效终止。但另一处代码缺陷导致,在支付失败前,系统已将虚增的余额写入账本。整个网络未执行撤销操作,而是继续视该部分资产为有效存在。攻击者借此向该扭曲池投入少量初始流动性,迅速获得超过99%控制权。随后,其提取了4887万枚虚假CACAO,并将其兑换为其他池中真实持有的比特币、以太坊及各类代币。
链上数据显示,共计约134万美元的20.83枚比特币被转入攻击者地址,另有约136万美元资产转移至外部链。此外,仍有价值约887万CACAO的代币保留在攻击者的钱包中。这表明攻击并非单一盗取行为,而是通过制造虚假购买力,诱使协议内真实资产被大规模套现。
尽管攻击者实际提取金额约为165万美元,但整个网络的总损失高达1090万美元。这一差距的关键在于,大部分损失源于攻击后产生的连锁反应——尤其是CACAO代币价格剧烈波动和套利活动的爆发。
随着攻击者在市场抛售新获代币,原价约0.115美元的CACAO迅速贬值至0.013美元,跌幅接近89%,之后回升至约0.03美元。此轮暴跌直接导致资产价值蒸发。同时,套利者捕捉到价格异常,大量买入低价CACAO,并兑换为池中持有的比特币、以太坊、稳定币等真实资产。
技术分析显示,攻击者个人获利约165万美元,含链上留存代币。然而,整体池子价值缩水约1090万美元。其中约640万美元归因于代币贬值,另290万美元来自套利交易造成的价差收益。因此,将全部损失视为被盗资金会严重高估攻击者实际所得。这也使得追偿工作极为复杂——返还赃款仅能覆盖部分损失,而套利环节已将真实资产转移,且代币本身价值亦大幅缩水。
Maya协议团队表示,愿以漏洞赏金为条件,鼓励攻击者主动归还资金。创始人AaluxxMyth强调,团队正全力推进全面修复与系统恢复,目前开发人员正在排查故障根源并准备重启交易流程。若攻击者拒绝配合,团队考虑通过投资Aztec Chain等项目来弥补约20枚比特币的损失。
然而,修复代码无法自动还原流动性提供者的原始状态。因错误记账产生的虚假代币大多已被兑换为其他资产,且与正常用户资金混同。因此,恢复过程不仅限于修复六个漏洞,更需重建枯竭池子、量化套利影响,并制定公平补偿方案,方能确保网络重回安全运行状态。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.