ДомойZ - Баннер Главная итальянскийЭксплойт протокола Maya вывел $1,7 млн, обрушив CACAO на 88,7%

Эксплойт протокола Maya вывел $1,7 млн, обрушив CACAO на 88,7%

Кросс-чейн эксплойт вынудил Maya Protocol полностью остановить свою сеть после того, как атакующий вывел примерно 1,7 миллиона долларов в биткоине и других цифровых активах, последовательно задействовав шесть отдельных уязвимостей в программном обеспечении. Эксплойт Maya Protocol привёл к глобальной остановке в среду и вызвал резкое, почти мгновенное падение нативного токена проекта CACAO, вновь поставив под вопрос, насколько на самом деле безопасна кросс-чейн инфраструктура.

Ключевые выводы

  • Maya Protocol остановил свою кросс-чейн сеть после того, как атакующий похитил примерно 1,7 миллиона долларов в криптоактивах.
  • Атакующий связал шесть отдельных уязвимостей в ПО в одной транзакции, содержащей 23 сообщения.
  • Около 1,36 миллиона долларов было выведено на внешние блокчейны, в то время как примерно 291 000 долларов осталось в позициях под контролем атакующего в MAYAChain.
  • Атакующий забрал около 20 биткоинов на сумму примерно 1,4 миллиона долларов, а также ещё 300 000 долларов в других активах.
  • Цена CACAO обрушилась на 88,7%, упав примерно с 0,115 до 0,013 доллара во время инцидента.

Как развивался эксплойт Maya Protocol

Атака стала результатом не одной ошибки, а тщательно выстроенной последовательности уязвимостей в транзакционном и учётном уровнях протокола. Псевдонимный сооснователь Maya Protocol по имени Aalux подтвердил в среду, что атакующий скрылся с примерно 20 биткоинами на сумму около 1,4 миллиона долларов, а также с дополнительными 300 000 долларов в других активах, прежде чем команда активировала глобальную остановку сети, чтобы предотвратить дальнейшие потери.

Предварительный технический анализ, опубликованный Aalux, отследил взлом до цепочки из шести связанных уязвимостей, затрагивающих торговые аккаунты, обработку исходящих транзакций и расчёты в пулах ликвидности. Вместо того чтобы использовать одну слабую точку, атакующий сшил эти уязвимости в одну транзакцию, содержащую 23 сообщения, что позволило манипулировать несколькими частями системы MAYAChain почти одновременно.

Манипуляция малоликвидным пулом

Согласно выводам, сначала атакующий обманул собственный механизм протокола по обнаружению краж, заставив его среагировать неверно. После нейтрализации этой защиты он завысил стоимость пула с ограниченной ликвидностью и использовал это искажение, чтобы вывести 48,87 миллиона токенов CACAO из модуля Asgard Maya — системы хранилищ, в которой находятся активы для расчётов по кросс-чейн свопам.

Поскольку Maya Protocol позволяет пользователям обменивать нативные активы между разными блокчейнами без участия централизованной биржи, его системы хранилищ и учёта ликвидности находятся в центре каждой транзакции. Именно эта центральная роль и сделала эксплойт настолько разрушительным: ошибка в логике учёта затронула не только одну торговую пару, а отразилась на всём процессе расчётов.

Оценка ущерба и обвал токена CACAO

Независимый исследователь блокчейн-безопасности Вини Барбоса, изучивший предварительные данные, сообщил, что CACAO упал на 88,7% во время инцидента, обвалившись примерно с 0,115 до всего 0,013 доллара. Такое падение усложняет точный подсчёт потерь, поскольку эксплойт затронул как напрямую украденные средства, так и рыночную стоимость ликвидности, всё ещё находящейся в пулах Maya.

Технический анализ оценил общее падение стоимости пулов примерно в 10,9 миллиона долларов, но исследователи осторожно избегали называть всю эту сумму украденными средствами — значительная часть отражала арбитражную торговлю и собственную девальвацию CACAO, а не активы, которые атакующий действительно присвоил. Более точная разбивка показала, что около 1,36 миллиона долларов было выведено на внешние блокчейны, в то время как примерно 291 000 долларов осталось в виде контролируемых атакующим позиций в CACAO и торговых аккаунтах в самом MAYAChain.

Этот разрыв между заявленным объёмом под угрозой и фактически извлечённой стоимостью важен для всех, кто пытается оценить реальную серьёзность взлома кросс-чейн сети. Подобная картина неоднократно наблюдалась в этом году, когда сумма, изначально заявленная как «под риском», оказывалась значительно больше того, с чем в итоге уходили атакующие.

Не единичный случай в кросс-чейн DeFi

Остановка Maya вписывается в более широкий и неприятный тренд среди протоколов интероперабельности в 2026 году. В июне Axelar отключил мостовые маршруты, связанные с Secret Network, после того как примерно 4,7 миллиона долларов в забридженных активах были выведены через уязвимость, связанную со смарт-контрактом на стороне Secret, хотя Axelar настаивал, что его основная инфраструктура не пострадала.

Echo Protocol даёт ещё одно показательное сравнение. В мае атакующий сгенерировал около 76,7 миллиона долларов в несанкционированных eBTC в сети Monad, однако исследователи по безопасности позже пришли к выводу, что фактическая украденная сумма была ближе к 816 000 долларов — огромный разрыв между заголовочной эмиссией и реальным экономическим ущербом, по духу схожий с тем, что сейчас разбирают в Maya. Тот инцидент был связан с компрометацией административного приватного ключа, и сооснователь Monad Кионе Хон отметил, что базовая сеть продолжала работать в штатном режиме.

Опыт THORChain, возможно, является самым близким аналогом. Блокчейн-исследователь ZachXBT сообщил о потерях как минимум в 10 миллионов долларов в мае, и протокол позже подтвердил, что примерно 10,7 миллиона долларов были выведены из одного из его пяти хранилищ после того, как новый оператор ноды использовал уязвимость в схеме пороговой подписи GG20 для восстановления приватного ключа. Автоматические проверки платёжеспособности остановили кросс-чейн подписание в течение нескольких минут. Операторы нод THORChain затем одобрили план восстановления с использованием принадлежащей протоколу ликвидности — без выпуска новых токенов RUNE, продажи RUNE или размывания долей держателей — и сеть возобновила торговлю более чем через месяц простоя, 23 июня.

Transit Finance также понёс меньший по масштабу ущерб, потеряв около 1,88 миллиона долларов в мае в результате эксплойта, на который указала фирма по безопасности PeckShield, хотя подробный технический постмортем ещё не был опубликован.

Почему кросс-чейн протоколы продолжают атаковать

Каждый из этих случаев указывает на одну и ту же базовую уязвимость: кросс-чейн системы по своей природе требуют, чтобы множество компонентов — валидаторы, пулы ликвидности, модули хранилищ, схемы подписей — взаимодействовали друг с другом через разные блокчейны. Эта сложность многократно увеличивает поверхность атаки. Обзор кросс-чейн мостов от crypto.news за июль отметил, что такие системы могут использовать модели lock-and-mint, burn-and-mint или основанные на ликвидности, а верификация может опираться на валидаторов, мультиподписи или криптографические доказательства. Каждый дополнительный слой — это потенциальная точка отказа, и эксплойт Maya показывает, как шесть относительно небольших уязвимостей можно объединить в одну разрушительную последовательность, если ни одна проверка не охватывает всю картину целиком.

Для пользователей и поставщиков ликвидности это важно, потому что нарушение безопасности блокчейна такого рода бьёт не только по самому протоколу — оно подрывает доверие ко всей модели кросс-чейн свопов в тот момент, когда интероперабельность часто подаётся как следующий крупный прорыв DeFi.

Что ждёт Maya Protocol дальше

Maya Protocol не назвал сроки полного восстановления свопов. Aalux заявил, что глобальная остановка позволила сдержать дальнейший ущерб и что инженеры работают над исправлениями, необходимыми для возобновления кросс-чейн торговли, сосредоточившись в частности на поведении торговых аккаунтов, обработке исходящих транзакций и расчётах ликвидности, которые позволили пройти транзакции из 23 сообщений.

Сможет ли Maya быстро восстановить доверие, может зависеть от того, насколько прозрачно она задокументирует исправления — и окажется ли более широкий обвал токена CACAO временным шоком или же нанесёт долговременный ущерб ликвидностной базе протокола после возобновления торгов.

FAQ

Какова была причина эксплойта Maya Protocol?

Атака включала эксплуатацию шести связанных уязвимостей в программном обеспечении в рамках одной транзакции, содержащей 23 сообщения, с манипуляцией торговыми аккаунтами, обработкой исходящих транзакций и расчётами в пулах ликвидности.

Как Maya Protocol отреагировал на эксплойт на 1,7 миллиона долларов?

Maya Protocol активировал глобальную остановку, чтобы предотвратить дальнейшие потери, и начал работу над исправлениями, необходимыми для восстановления кросс-чейн свопов.

Каков был эффект эксплойта на цену токена CACAO?

Цена токена CACAO упала на 88,7%, снизившись примерно с 0,115 до 0,013 доллара во время инцидента.

Сколько криптовалюты было украдено в ходе атаки?

Было украдено примерно 20 биткоинов на сумму около 1,4 миллиона долларов и 300 000 долларов в других активах; 1,36 миллиона долларов было выведено внешне, а 291 000 долларов осталось в позициях под контролем атакующего.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Какова была причина эксплойта Maya Protocol?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Атака включала эксплуатацию шести связанных уязвимостей в программном обеспечении в рамках одной транзакции, содержащей 23 сообщения, с манипуляцией торговыми аккаунтами, обработкой исходящих транзакций и расчётами в пулах ликвидности.»}},{«@type»:»Question»,»name»:»Как Maya Protocol отреагировал на эксплойт на 1,7 миллиона долларов?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Maya Protocol активировал глобальную остановку, чтобы предотвратить дальнейшие потери, и начал работу над исправлениями, необходимыми для восстановления кросс-чейн свопов.»}},{«@type»:»Question»,»name»:»Каков был эффект эксплойта на цену токена CACAO?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Цена токена CACAO упала на 88,7%, снизившись примерно с 0,115 до 0,013 доллара во время инцидента.»}},{«@type»:»Question»,»name»:»Сколько криптовалюты было украдено в ходе атаки?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Было украдено примерно 20 биткоинов на сумму около 1,4 миллиона долларов и 300 000 долларов в других активах; 1,36 миллиона долларов было выведено внешне, а 291 000 долларов осталось в позициях под контролем атакующего.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST