Maya Protocol跨链网络遭攻击损失超165万美元

Maya Protocol宣布暂停其运营,原因是一名攻击者利用六个潜伏多年的软件漏洞,盗取了约170万美元的比特币及其他数字资产。该事件发生在周二,引发市场对去中心化金融安全性的广泛关注。

攻击手法与漏洞分析

据Maya Protocol创始人AaluxxMyth(又称Maya)披露,攻击者通过一笔包含23条消息的MsgDeposit交易,触发虚假“盗窃”检测机制,利用无上限削减补贴特性,虚增某个低流动性池的CACAO代币余额达4945万枚。随后,攻击者迅速向该池注入流动性,并提取其中99.93%的控制权,共套现4887万枚CACAO。 尽管攻击后CACAO价格暴跌,限制了最终可兑换金额,团队仍估算实际被盗资产价值约为165万美元,其中136万美元已转移至外部区块链,剩余约29.1万美元仍留在链上。

追偿计划与行业警示

团队已公布疑似攻击者的比特币地址,该地址接收了20.83 BTC,约合134万美元。目前尚未确认是否使用AI技术实施攻击。尽管曾由Halborn和Fable 5两家机构完成审计,但这些漏洞仍持续存在三至四年未被识别。 Maya强调需以更激进的方式审查代码,寻找极简且高风险的代码原语。团队表示将尝试通过投资Aztec Chain等方式追回约20 BTC,并返还给受影响的资金池。同时呼吁攻击者接受漏洞赏金并归还资金。

近期多起重大DeFi安全事件频发

今年以来,多个重要项目遭遇严重安全事件。4月,KelpDAO跨链桥因社会工程攻击被窃取约2.92亿美元;7月,Arbitrum上的永续合约交易所Ostium因预言机密钥泄露造成约1800万美元损失;同月,AFX Trade的USDC桥也遭受攻击,导致约2400万美元资产流失。此类事件凸显去中心化金融系统在复杂性与安全性之间的深层矛盾。