web3: Maya Protocol遭攻击后停链,约170万美元资产被盗
摘要
跨链流动性协议 Maya Protocol 遭遇攻击后,已暂停 MAYAChain 运行。项目方称,攻击者利用多处软件缺陷转走约 170 万美元资产,团队正修复漏洞,恢复前将继续停止兑换功能。六处缺陷触发攻击项目方在事后报告中表示...
跨链流动性协议 Maya Protocol 遭遇攻击后,已暂停 MAYAChain 运行。项目方称,攻击者利用多处软件缺陷转走约 170 万美元资产,团队正修复漏洞,恢复前将继续停止兑换功能。
六处缺陷触发攻击
项目方在事后报告中表示,攻击者通过一笔包含 23 条消息的 MsgDeposit 交易,触发错误的“盗窃”检测逻辑,并利用未设上限的惩罚补贴机制,虚增低流动性资金池中的 CACAO 余额。
随后,攻击者向该池注入流动性并快速撤出资金,借此取得对池子的近乎完全控制。报告称,相关操作一度将池内 CACAO 余额抬高约 4945 万枚,最终提走约 4887 万枚。
约 165 万美元已被转出
项目方估算,实际损失约为 165 万美元。其中约 136 万美元已转移到外部区块链,另有约 29.1 万美元仍留在链上。创始人 AaluxxMyth 此前称,被盗资产包括约 20 枚比特币和约 30 万美元其他代币。
团队还公布了疑似攻击者的比特币地址。该地址收到 20.83 枚 BTC,价值约 134 万美元。项目方表示,希望对方以漏洞赏金形式返还资金;若未返还,团队计划通过对 Aztec Chain 的投资收益及其他方式补回受损流动池。
CACAO一度跌近 89%
随着攻击者将代币换成比特币和其他资产,CACAO 价格快速下跌,也压缩了最终可提取金额。受事件影响,CACAO 一度下挫近 89%,MAYAChain 流动池总价值减少约 1090 万美元。
项目方称,这些缺陷在过去 3 到 4 年间一直未被发现,尽管代码曾接受 Halborn 和 Fable 5 审计。团队表示,后续将以更严格方式审查代码,重点排查基础逻辑中的简单漏洞。
补充信息:这起事件前,DeFi 领域近月已连续出现攻击。7 月,Arbitrum 生态永续合约交易所 Ostium 因预言机签名密钥被攻破损失约 1800 万美元;AFX Trade 同月也因 USDC 跨链桥漏洞损失约 2400 万美元。
评论 (5)
代码审计了也没用,安全问题还是这么严重,得换种审查方法了
价格跌这么多,流动池价值也大幅减少,这项目后续发展堪忧啊
这项目太不靠谱了,缺陷藏了几年都没发现,得赶紧整改,再不重视安全就完蛋了
被盗这么多,还指望攻击者返还,够呛,估计得靠自己补窟窿了
DeFi领域最近攻击不断,Maya Protocol又出这事,投资者得小心了