Vigtige indsigter
- Crypto hack-nyheder: Maya Protocol standsede efter et angreb til $1,7 millioner.
- Angriberen hævede 48,87 millioner CACAO efter at have manipuleret pool-regnskabet.
- CACAO faldt 88,7 %, da arbitrage forværrede de samlede tab i poolens værdi.
Maya Protocol standsede MAYAChain den 18. august efter at en angriber udnyttede seks sammenkædede softwarefejl. Crypto hack-nyheden forårsagede tab på omkring $1,7 millioner kontrolleret af angriberen. Maya medstifter Aalux sagde holdt yderligere skader tilbage og begyndte genopretningsarbejde.
Hændelsen var vigtig, fordi én transaktion udnyttede flere regnskabs- og eksekveringssvagheder samtidig. Angriberen konverterede manipulerede protokolbalancer til Bitcoin, Ether, RUNE og stablecoins. Sagen adskilte sig også fra en crypto svindel, fordi softwarefejl, ikke brugerbedrag, forårsagede tabene.
Crypto Hack Nyheder: MAYAChain stopper efter angreb med seks fejl
Maya medstifter Aalux sagde angriberen tog omkring 20 Bitcoin og yderligere $300.000 i aktiver. Han sagde, at Maya implementerede en global stop efter at have opdaget angrebet. Teamet begyndte derefter at forberede rettelser, før swaps blev genoprettet.

CertiK Alert vurderede separat tab nær $1,7 millioner. Deres vurdering placerede hændelsen blandt decentraliserede finansangreb frem for phishing eller kompromittering af wallets. Den forskel er vigtig, fordi angrebet målrettede protokol-logik og pool-regnskab.
Uafhængig sikkerhedsforsker Vini Barbosa sagde, at seks fejl udgjorde angrebskæden. Hans gennemgang viste, at én transaktion indeholdt 23 beskeder og udløste størstedelen af aktiviteten. Sekvensen påvirkede handelskonti, håndtering af udgående transaktioner og likviditetspool-beregninger.
Barbosa sagde angriberen trak omkring $1,36 millioner ud til eksterne blockchains. Han vurderede den samlede protokolpåvirkning til omkring $11 millioner efter markedsvirkninger. Det bredere tal inkluderede arbitrageaktivitet og CACAO-depreciering, ikke kun stjålne aktiver.
Sådan manipulerede angrebet pool-regnskabet
Barbosas tekniske opsummering sagde, at grupperede indbetalingsbeskeder overskrev en ObservedTxVoter-post. Den sidste donationsbesked erstattede tidligere vælgerdata og nulstillede den udgående højde. Det ændrede, hvordan MAYAChain vurderede senere udgående transaktioner.
Den udgående matcher brugte derefter en forkert højde ved kontrol af legitime overførsler. Barbosa sagde, at systemet klassificerede ægte udgående transaktioner som manglende. Det falske resultat aktiverede tyveridetektionslogik i protokollen.
Den næste fejl involverede en ARB.LINK-pool med lav likviditet og dens værdiansættelse. Barbosa sagde, at tilskudsberegningen manglede en grænse knyttet til den faktiske pooldybde. Den beregning skabte cirka 49,45 millioner CACAO i regnskabsmæssig værdi.
En anden udførelsesfejl blev begået i poolens tilstand, før en moduloverførsel var fuldført. Barbosa sagde, at reserven kun havde omkring 168.000 CACAO, så finansieringen mislykkedes. Håndteringen loggede fejlen, men fortsatte uden at rulle den tidligere tilstandsopdatering tilbage.
Angriberen tilføjede derefter ubetydelig likviditet til den oppustede pool. Barbosa sagde, at den position opnåede 99,93% ejerskab, før angriberen trak 48,87 millioner CACAO ud. Angriberen konverterede senere en del af disse tokens til eksterne aktiver.
Crypto Hack News: CACAO-kollaps forværrede pooltab
Barbosa fulgte CACAO, der faldt fra cirka $0,115 til $0,013 under hændelsen. Det repræsenterede et fald på 88,7% på under 240 blokke. Den skarpe prisændring forstærkede tab på tværs af pools, der holdt CACAO mod andre aktiver.
CoinGecko-data viste senere CACAO nær $0,123 den 19. august. Prisdataene indikerede en genopretning fra det rapporterede lavpunkt under udnyttelsen. Tynd likviditet og forstyrret handel gjorde direkte sammenligninger på tværs af platforme under pausen vanskelige.
Det bredere fald i poolværdien nåede cirka $10,9 millioner, rapporterede CoinDesk fra den foreløbige analyse. Det tal inkluderede arbitrage- og CACAO-prisændringseffekter. Det repræsenterede derfor ikke aktiver direkte kontrolleret af angriberen.
Forskellen begrænser også sammenligninger med et konventionelt estimat af tab ved kryptosvindel. Regnskabet for udnyttelsen kan inkludere stjålne aktiver, uindvundne protokolbalancer og effekter på sekundære markeder. Disse kategorier måler forskellige former for skade.
Crypto Hack News: Genopretningsarbejde og næste netværkstrin
Aalux sagde, at Maya ville arbejde på at rette den berørte kode og genvinde tab. Hans offentlige udtalelse bekræftede også, at netværksstop stadig var en del af indsatsen. Maya havde ikke offentliggjort et bekræftet genstartstidspunkt i den citerede opdatering.
Maya-dokumentationen beskriver netværkets solvens- og sikkerhedskontroller som kernefunktioner i protokollen. Udnyttelsen viste, at samvirkende sikkerhedsforanstaltninger stadig kunne fejle, når flere kanttilfælde opstod samtidig. Den foreløbige gennemgang fokuserede på disse kombinerede udførelsesveje.
Barbosa sagde, at den samme angrebsvektor ikke aktuelt var mulig på THORChain. Den vurdering vedrørte den specifikke fejlsekvens beskrevet i Mayas foreløbige gennemgang. Den fastslog ikke, at der ikke var andre sårbarheder.
Den næste verificerbare udvikling er Mayas netværksgenstart eller en teknisk patch-udmelding. Handlende kan også følge, om teamet offentliggør endelig tabsgennemgang. Disse opdateringer bør afklare genvundne aktiver og resterende protokolforpligtelser.
Indlægget Crypto Hack Nyheder: Maya Protocol mister $1,7M i angreb med seks fejl blev først offentliggjort på The Coin Republic.





