Wichtige Erkenntnisse
- Krypto-Hack-News: Maya Protocol nach einem Exploit im Wert von 1,7 Millionen US-Dollar gestoppt.
- Angreifer zog 48,87 Millionen CACAO ab, nachdem er die Pool-Buchhaltung manipuliert hatte.
- CACAO fiel um 88,7 %, da Arbitrage die Verluste im Pool weiter vertiefte.
Maya Protocol stoppte MAYAChain am 18. August, nachdem ein Angreifer sechs verknüpfte Software-Schwachstellen ausnutzte. Das Krypto-Hack-Ereignis verursachte Verluste von etwa 1,7 Millionen US-Dollar unter Kontrolle des Angreifers. Maya-Mitgründer Aalux sagte Das Team begrenzte weiteren Schaden und begann mit der Wiederherstellung.
The incident mattered because one transaction exploited several accounting and execution weaknesses together. The attacker converted manipulated protocol balances into Bitcoin, Ether, RUNE and stablecoins. The case also differed from a Krypto Betrug, weil Softwarefehler und nicht Nutzerbetrug die Verluste verursachten.
Crypto-Hack-News: MAYAChain stoppt nach Exploit mit sechs Fehlern
Maya-Mitgründer Aalux sagte Der Angreifer entwendete etwa 20 Bitcoin und weitere 300.000 $ an Vermögenswerten. Er sagte, Maya habe nach Entdeckung des Exploits einen globalen Stopp eingeleitet. Das Team begann dann mit der Vorbereitung von Fixes, bevor die Swaps wiederhergestellt wurden.

CertiK Alert schätzte die Verluste separat auf fast 1,7 Millionen Dollar. Die Bewertung ordnete den Vorfall eher zu DeFi-Exploits als zu Phishing oder Wallet-Kompromittierung ein. Diese Unterscheidung ist wichtig, da der Angriff die Protokolllogik und Pool-Buchhaltung angriff.
Der unabhängige Sicherheitsforscher Vini Barbosa sagte, sechs Fehler bildeten die Exploit-Kette. Seine Analyse zeigte, dass eine Transaktion 23 Nachrichten enthielt und die meiste Aktivität auslöste. Die Abfolge betraf Handelskonten, die Abwicklung ausgehender Transaktionen und Liquiditätspool-Berechnungen.
Barbosa sagte Der Angreifer zog etwa 1,36 Millionen Dollar auf externe Blockchains ab. Er schätzte die Gesamtauswirkungen auf das Protokoll auf rund 11 Millionen Dollar nach Markteffekten. Diese breitere Zahl umfasste Arbitrageaktivitäten und CACAO-Abwertung, nicht nur gestohlene Vermögenswerte.
Wie der Exploit die Pool-Buchhaltung manipulierte
Barbosas technische Zusammenfassung besagte, dass gebündelte Einzahlungsnachrichten einen ObservedTxVoter-Datensatz überschrieben. Die letzte Spenden-Nachricht ersetzte frühere Wählerdaten und setzte die ausgehende Höhe zurück. Das veränderte, wie MAYAChain spätere ausgehende Transaktionen bewertete.
Der ausgehende Matcher verwendete dann eine falsche Höhe bei der Überprüfung legitimer Transfers. Barbosa sagte, das System klassifizierte echte Ausgänge fälschlich als fehlend. Dieses falsche Ergebnis aktivierte die Diebstahlerkennungslogik im Protokoll.
Der nächste Fehler betraf einen Pool mit geringer Liquidität namens ARB.LINK und dessen Bewertungsberechnung. Barbosa sagte, die Subventionsberechnung hatte keine Obergrenze, die an die tatsächliche Pooltiefe gebunden war. Diese Berechnung erzeugte etwa 49,45 Millionen CACAO als Buchwert.
Ein weiterer Ausführungsfehler wurde im Pool-Zustand begangen, bevor eine Modulübertragung abgeschlossen war. Barbosa sagte, die Reserve hielt nur etwa 168.000 CACAO, daher schlug die Finanzierung fehl. Der Handler protokollierte den Fehler, setzte aber die frühere Zustandsänderung fort, ohne sie rückgängig zu machen.
Der Angreifer fügte dann dem aufgeblähten Pool vernachlässigbare Liquidität hinzu. Barbosa sagte, diese Position erlangte 99,93 % Eigentum, bevor der Angreifer 48,87 Millionen CACAO abhob. Später wandelte der Angreifer einen Teil dieser Token in externe Vermögenswerte um.
Crypto-Hack-News: CACAO-Crash verschärfte Pool-Verluste
Barbosa verfolgte, wie CACAO während des Vorfalls von etwa 0,115 $ auf 0,013 $ fiel. Das entsprach einem Rückgang von 88,7 % in weniger als 240 Blöcken. Die starke Neubewertung verstärkte Verluste in Pools, die CACAO gegen andere Vermögenswerte hielten.
CoinGecko-Daten zeigten später CACAO am 19. August bei etwa 0,123 $. Die Preisdaten deuteten auf eine Erholung vom gemeldeten Exploit-Tiefstand hin. Dünne Liquidität und gestörter Handel erschwerten direkte Vergleiche zwischen den Handelsplätzen während des Stopps.
Der breitere Rückgang des Pool-Werts erreichte laut vorläufiger Analyse von CoinDesk etwa 10,9 Millionen Dollar. Diese Zahl umfasste Arbitrage- und CACAO-Neubewertungseffekte. Sie repräsentierte daher nicht direkt vom Angreifer kontrollierte Vermögenswerte.
Die Unterscheidung begrenzt auch Vergleiche mit herkömmlichen Schätzungen von Krypto-Betrugsverlusten. Exploit-Buchhaltung kann gestohlene Vermögenswerte, nicht wiederhergestellte Protokollguthaben und Sekundärmarkteffekte umfassen. Diese Kategorien messen unterschiedliche Schadensarten.
Crypto-Hack-News: Wiederherstellungsarbeiten und nächster Netzwerkschritt
Aalux sagte, Maya werde daran arbeiten, den betroffenen Code zu reparieren und Verluste zurückzuholen. Seine öffentliche Erklärung bestätigte auch, dass der Netzstopp Teil der Reaktion bleibe. Maya hatte im genannten Update keine verifizierte Neustartzeit veröffentlicht.
Die Maya-Dokumentation beschreibt Netzsolvenz und Sicherheitskontrollen als Kernfunktionen des Protokolls. Der Exploit zeigte, dass sich gegenseitig wirkende Schutzmechanismen bei mehreren Randfällen dennoch versagen können. Die vorläufige Überprüfung konzentrierte sich auf diese kombinierten Ausführungspfade.
Barbosa sagte, derselbe Angriffsvektor sei derzeit nicht möglich auf THORChain. Diese Bewertung bezog sich auf die spezifische Fehlersequenz, die in Mayas vorläufiger Analyse beschrieben wurde. Sie schloss nicht aus, dass andere, nicht verwandte Schwachstellen vorhanden sind.
Die nächste überprüfbare Entwicklung ist Mayas Netzwerkneustart oder die Ankündigung eines technischen Patches. Händler können auch beobachten, ob das Team eine endgültige Verlustabrechnung veröffentlicht. Diese Updates sollten geklärte Angaben zu wiederhergestellten Vermögenswerten und verbleibenden Protokollverbindlichkeiten liefern.
Der Beitrag Krypto-Hack-News: Maya Protocol verliert 1,7 Mio. $ durch Angriff mit sechs Schwachstellen erschien zuerst auf The Coin Republic.





