MAYAChain漏洞致千万损失:虚假代币如何被滥用?

比特币 2026-08-20 00:04:18
核心提要:MAYAChain因多重软件缺陷导致虚假余额生成,攻击者利用漏洞提取超170万美元资产,引发网络总损失近1100万美元。技术重构揭示漏洞链如何触发错误记账并催生可交易的伪造代币。

MAYAChain漏洞事件成因与攻击路径深度解析

在多个关键性软件缺陷协同作用下,MAYAChain协议的流动性池出现异常膨胀,系统随即暂停所有交易以应对危机。此次攻击使攻击者成功提取近170万美元资金,同时造成全网各池累计价值缩水约1090万美元。其中,攻击者获取了约20个比特币(当时估值约140万美元)及其他价值30万美元的数字资产。协议方在识别异常后立即叫停兑换功能,并宣布将在修复程序上线前持续冻结网络操作。

跨链兑换机制中的记账失序如何被利用

MAYAChain设计允许用户无需经由中心化平台即可实现比特币与以太坊等主流资产的直接互换。其核心依赖于流动性提供者注入的加密资产,以及CACAO代币作为跨链价值锚点。调查发现,六项独立漏洞必须同时存在才能构成完整攻击链。事件起点为系统误判一笔外部转账失败,进而激活一项用于补偿受损池子的自动机制。该机制错误地向某小型池注入约4900万枚CACAO,远超协议实际储备量(仅约16.8万枚),形成严重账面虚增。

失败支付为何能生成可兑现的虚拟资产

由于真实储备不足,该笔支付本应无效终止。但另一处代码缺陷导致,在支付失败前,系统已将虚增的余额写入账本。整个网络未执行撤销操作,而是继续视该部分资产为有效存在。攻击者借此向该扭曲池投入少量初始流动性,迅速获得超过99%控制权。随后,其提取了4887万枚虚假CACAO,并将其兑换为其他池中真实持有的比特币、以太坊及各类代币。

链上数据显示,共计约134万美元的20.83枚比特币被转入攻击者地址,另有约136万美元资产转移至外部链。此外,仍有价值约887万CACAO的代币保留在攻击者的钱包中。这表明攻击并非单一盗取行为,而是通过制造虚假购买力,诱使协议内真实资产被大规模套现。

投资者需警惕:损失远超直接盗取金额

尽管攻击者实际提取金额约为165万美元,但整个网络的总损失高达1090万美元。这一差距的关键在于,大部分损失源于攻击后产生的连锁反应——尤其是CACAO代币价格剧烈波动和套利活动的爆发。

CACAO暴跌与套利潮如何放大损失

随着攻击者在市场抛售新获代币,原价约0.115美元的CACAO迅速贬值至0.013美元,跌幅接近89%,之后回升至约0.03美元。此轮暴跌直接导致资产价值蒸发。同时,套利者捕捉到价格异常,大量买入低价CACAO,并兑换为池中持有的比特币、以太坊、稳定币等真实资产。

技术分析显示,攻击者个人获利约165万美元,含链上留存代币。然而,整体池子价值缩水约1090万美元。其中约640万美元归因于代币贬值,另290万美元来自套利交易造成的价差收益。因此,将全部损失视为被盗资金会严重高估攻击者实际所得。这也使得追偿工作极为复杂——返还赃款仅能覆盖部分损失,而套利环节已将真实资产转移,且代币本身价值亦大幅缩水。

协议修复之路:从漏洞修补到生态重建

Maya协议团队表示,愿以漏洞赏金为条件,鼓励攻击者主动归还资金。创始人AaluxxMyth强调,团队正全力推进全面修复与系统恢复,目前开发人员正在排查故障根源并准备重启交易流程。若攻击者拒绝配合,团队考虑通过投资Aztec Chain等项目来弥补约20枚比特币的损失。

然而,修复代码无法自动还原流动性提供者的原始状态。因错误记账产生的虚假代币大多已被兑换为其他资产,且与正常用户资金混同。因此,恢复过程不仅限于修复六个漏洞,更需重建枯竭池子、量化套利影响,并制定公平补偿方案,方能确保网络重回安全运行状态。

上一篇 ANSEM交易暴增却冷门社交:市场热度背...
下一篇 XRP鲸鱼大举活跃:100万级交易激增2...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U