跨鏈流動性協議 Maya Protocol 於 8 月 19 日宣布暫停網絡運作。攻擊者利用六個連鎖漏洞,從其 DEX 抽走約 170 萬美元資產,當中包括約 20.83 枚比特幣(約 134 萬美元)及其他加密資產。
一、事件經過
根據初步技術分析,攻擊者透過單一包含 23 條訊息的交易,觸發六個相關漏洞:
- 系統錯誤判定一筆出站交易「遺失」
- 觸發原本用於補償流動性池被盜的安全機制
- 補償計算出錯,向一個低流動性池虛增約 4,900 萬枚 CACAO(實際儲備僅約 16.8 萬枚)
- 攻擊者存入少量 CACAO,取得該池超過 99% 份額
- 隨即提取約 4,887 萬枚 CACAO
- 再將其兌換為比特幣、以太幣及其他資產
鏈上紀錄顯示,約 1.36 百萬美元資產被轉出至外部區塊鏈,攻擊者仍持有部分 CACAO 及協議內倉位。
二、市場影響
原生代幣 CACAO 在事件期間由約 0.115 美元急跌至最低約 0.013 美元,跌幅接近 89%,其後回升至約 0.03 美元水平。流動性池總價值亦出現約 1,090 萬美元的縮水,當中部分來自代幣價格下跌及套利活動,而非全部為直接被盜金額。
三、團隊回應
Maya Protocol 共同創辦人 Aaluxx 確認事件,並表示已啟動全球暫停機制以控制進一步損失,正積極修復漏洞。團隊希望攻擊者透過漏洞賞金計劃歸還資金,並表明會繼續努力全面恢復。
這是 Maya Protocol 自 2023 年上線以來首次出現重大資金損失事件。
結語
是次事件再次提醒,跨鏈協議的複雜邏輯可能擴大攻擊面。即使單一漏洞看似輕微,當多個缺陷被巧妙串聯時,仍可造成嚴重損失。DeFi 項目在追求功能與跨鏈便利性的同時,必須持續強化安全審計與防禦機制。
參考來源
- Maya Protocol 團隊聲明
- Cointelegraph、CertiK 及鏈上分析報告