MAYAChain漏洞事件是如何发生的?
在多个软件漏洞导致流动性池中产生虚假余额后,Maya协议暂停了其MAYAChain网络上的交易。攻击者借此提取了近170万美元,同时导致整个网络各池累计损失约1090万美元。攻击者获得了约20个比特币(当时价值约140万美元),以及约30万美元的其他资产。Maya协议在检测到漏洞后停止了兑换,并表示在开发者准备修复程序期间,交易将继续暂停。
MAYAChain允许用户跨区块链兑换比特币和以太币等资产,无需通过中心化交易所进行交易。流动性提供者将加密货币存入池中,而协议的CACAO代币则作为连接不同市场的通用资产。技术重构发现,六个软件漏洞必须相互作用,才能让此次攻击得逞。故障链始于MAYAChain错误地判定一笔外发交易丢失,并触发了一个旨在补偿因转账失败而受损的流动性池的机制。补偿计算随后向一个小型池子记入了约4900万CACAO,尽管协议储备中仅有约16.8万CACAO,根本无法支付这笔款项。
为何一笔失败的支付会创造出可使用的代币?
由于储备中的CACAO不足,此次转账尝试以失败告终。正常情况下,这应阻止该池获得新的余额。然而,另一个软件漏洞意味着,在支付失败之前,虚增的余额已被写入MAYAChain的记录中。网络并未撤销这一记账变更,而是继续运行,仿佛多出的CACAO真实存在。攻击者随后向这个扭曲的池子存入少量流动性,并获得了该池超过99%的所有权。攻击者提取了4887万CACAO,并开始将这些代币兑换为MAYAChain其他流动性池中持有的比特币、以太币及其他资产。
链上活动显示,价值约134万美元的20.83个比特币被转移至攻击者的比特币地址。转移到外部区块链的资产总额约为136万美元,另有887万CACAO仍留在攻击者的MAYAChain钱包中。因此,此次攻击不仅仅是单纯从一个池中盗窃。虚假的CACAO余额在网络内创造了购买力,这些购买力可用于兑换流动性提供者提供的真实资产。
投资者启示
攻击者提取了约165万美元,但MAYAChain各池的损失远不止于此。这一差异之所以重要,是因为约1090万美元的损失中,大部分来自CACAO价格暴跌和套利活动,而非攻击者直接盗走的资产。
为何MAYAChain损失近1100万美元?
随着攻击者将新获得的代币在MAYAChain市场上抛售,CACAO价格急剧下跌。该代币在攻击前交易价格约为0.115美元,随后跌至0.013美元,跌幅近89%,之后回升至约0.03美元。价格暴跌造成的损失超越了攻击者直接取走的资产。套利交易者在CACAO变得异常便宜后买入,并兑换为MAYAChain池中持有的比特币、以太币、稳定币及其他资产。
技术重构估计,攻击者个人提取了约165万美元,其中包括仍留在链上的代币。然而,事件期间各池总价值下降了约1090万美元。其中约640万美元归因于CACAO贬值,另有290万美元来自交易者利用价格紊乱造成的价差进行套利。因此,将全部1090万美元视为被盗资金会夸大攻击者实际获取的金额。这一区别也使追回工作复杂化。返还攻击者的所得只能修复部分经济损失,因为其他资产已通过套利交易转移,且CACAO自身价值已大幅下跌。
Maya协议能否恢复流动性池?
Maya协议表示,希望攻击者能归还资金以换取漏洞赏金。创始人AaluxxMyth称,团队将努力“全面修复并恢复”,同时开发者正在调查故障并准备恢复网络交易。团队还讨论过,如果攻击者不归还资产,将通过投资Aztec Chain及其他渠道来弥补约20个比特币的损失。
然而,修复代码并不能自动将流动性提供者的余额恢复到攻击前的状态。通过错误记账产生的CACAO大部分已兑换为其他资产,现在与普通用户的资金交织在一起。因此,恢复过程不仅仅是修补这六个软件漏洞。Maya协议必须确定如何重建枯竭的池子,核算套利造成的损失,并决定如何补偿流动性提供者,之后才能安全恢复正常交易。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
BTC
ETH