Maya Protocol 遭攻擊:六個連鎖漏洞導致約 170 萬美元損失

重點摘要

跨鏈流動性協議 Maya Protocol 於 8 月 19 日宣布暫停網絡運作。攻擊者利用六個連鎖漏洞,從其 DEX 抽走約 170 萬美元資產,當中包括約 20.83 枚比特幣(約 134 萬美元)及其他加密資產。

Maya Protocol 遭攻擊:六個連鎖漏洞導致約 170 萬美元損失

跨鏈流動性協議 Maya Protocol 於 8 月 19 日宣布暫停網絡運作。攻擊者利用六個連鎖漏洞,從其 DEX 抽走約 170 萬美元資產,當中包括約 20.83 枚比特幣(約 134 萬美元)及其他加密資產。

一、事件經過

根據初步技術分析,攻擊者透過單一包含 23 條訊息的交易,觸發六個相關漏洞:

  • 系統錯誤判定一筆出站交易「遺失」
  • 觸發原本用於補償流動性池被盜的安全機制
  • 補償計算出錯,向一個低流動性池虛增約 4,900 萬枚 CACAO(實際儲備僅約 16.8 萬枚)
  • 攻擊者存入少量 CACAO,取得該池超過 99% 份額
  • 隨即提取約 4,887 萬枚 CACAO
  • 再將其兌換為比特幣、以太幣及其他資產

鏈上紀錄顯示,約 1.36 百萬美元資產被轉出至外部區塊鏈,攻擊者仍持有部分 CACAO 及協議內倉位。

二、市場影響

原生代幣 CACAO 在事件期間由約 0.115 美元急跌至最低約 0.013 美元,跌幅接近 89%,其後回升至約 0.03 美元水平。流動性池總價值亦出現約 1,090 萬美元的縮水,當中部分來自代幣價格下跌及套利活動,而非全部為直接被盜金額。

三、團隊回應

Maya Protocol 共同創辦人 Aaluxx 確認事件,並表示已啟動全球暫停機制以控制進一步損失,正積極修復漏洞。團隊希望攻擊者透過漏洞賞金計劃歸還資金,並表明會繼續努力全面恢復。

這是 Maya Protocol 自 2023 年上線以來首次出現重大資金損失事件。

結語

是次事件再次提醒,跨鏈協議的複雜邏輯可能擴大攻擊面。即使單一漏洞看似輕微,當多個缺陷被巧妙串聯時,仍可造成嚴重損失。DeFi 項目在追求功能與跨鏈便利性的同時,必須持續強化安全審計與防禦機制。


參考來源

  • Maya Protocol 團隊聲明
  • Cointelegraph、CertiK 及鏈上分析報告

延伸閱讀 · 相關服務與產品