Maya Protocol遭黑客攻击致170万损失,流动性池缩水超千万
Maya Protocol遭遇严重安全漏洞,跨链交易系统被迫暂停
由THORChain开源代码衍生的跨链去中心化交易所Maya Protocol宣布临时关闭其网络运行,以应对一起涉及多重技术缺陷的恶意攻击。据匿名联合创始人Aalux披露,攻击者利用一系列未公开的系统弱点,成功提取价值约170万美元的数字资产。
攻击根源:链式漏洞引发会计系统误判
此次事件的核心问题源于六个相互关联的技术缺陷,涵盖出站转账追踪机制、账户状态验证以及流动性池的信用额度计算逻辑。攻击者通过伪造或覆盖出站记录,使系统错误地将部分转账识别为丢失,从而触发了异常补偿机制。
该机制在处理Arbitrum链上低流动性池ARB.LINK时出现严重偏差,导致系统错误分配高达4945万枚CACAO的虚拟信用额度。尽管实际储备金不足以支撑该额度,但虚假余额仍保留在链上,成为后续操纵的基础。
虚报池值与控制权夺取
攻击者仅注入极少量流动性,便将已被篡改的会计状态转化为对目标池的实质性控制。分析显示,其成功获取该池99.93%的份额后,从协议核心账户Asgard中提取了4887万枚CACAO。
这一操作直接导致代币价格剧烈波动,据区块链研究员Vini Barbosa调查,CACAO币价在攻击期间暴跌88.7%,从约0.115美元跌至0.013美元,进一步加剧了生态系统的不稳定性。
损失远超直接盗窃金额
尽管攻击者直接提取的资产估值约为170万美元,但因套利活动泛滥及代币价格崩盘,受影响流动性池的实际总损失估计高达1090万美元。
该现象揭示了跨链协议在面临单一漏洞时可能产生的连锁反应:当关键代币价值骤降,市场参与者迅速展开套利行为,形成反馈循环,最终导致整个流动性结构深度受损。
修复路径与未来展望
Aalux表示,团队正全力修复底层漏洞,并启动漏洞赏金计划以尝试追回被盗资产。恢复工作的重点在于重建准确的出站转账追踪机制和重新校准流动性池的数学模型。
当前首要关注点包括:能否在不引入新风险的前提下恢复正确的记账逻辑;受创池子是否能实现稳定重启;以及整体生态信心能否逐步重建。完整修复方案公布前,系统仍处于高度不确定状态。
一分钟读懂:基于THORChain构建的跨链交易所Maya Protocol因多重软件漏洞被攻击,直接损失约170万美元,流动性池实际损失达1090万美元。协议已暂停运营,团队正推进修复与资金追回。
