Maya Protocolが170万ドルを損失、6つの脆弱性を突く攻撃がDeFiのセキュリティギャップを露呈

- Maya Protocolは、会計、流動性、出金取引に関わる6つの脆弱性を悪用されたことで、約170万ドルを失いました。
- 攻撃者が数百万トークンおよび他の資産を移動させた結果、CACAOはほぼ89%暴落し、$0.115から$0.013まで下落しました。
- この攻撃はTHORChainの1,070万ドルのハッキング事件を彷彿とさせ、複数の小さな脆弱性が組み合わさることでいかに危険になり得るかを示しています。
Maya Protocolは今週、ハッカーの被害者となり、より大きな問題、すなわち防御ツールの進化が洗練された攻撃に追いついていないことを示唆する欠陥を突かれました。ブロックチェーンセキュリティ企業のCertiKは、直接的な総損失は約 $1.7百万 ハッカーがMayaを欺いて存在しない補助金を付与させ、その後、共有プールから資産を引き出すために流動性を繰り返し追加および削除したためです。
攻撃の余波は、Mayaの流動性プロバイダーとCACAO保有者に即座に襲いかかりました。さらに重要なのは、脆弱性が単なるコードの誤りだけでなく、期待されていた動作とは異なる通常のプロトコルロジックを悪用していたことです。これにより、この種の攻撃は停止する遅すぎた時点でしか検出できませんでした。
攻撃者がMayaの会計をどう操ったか
8月19日にこのイベントを特定したCertiKによると、ハッカーは偽の補助金を通じてMayaの内部会計を誤認させ、最終的に流動性ポジションを変更して推定4,870万CACAOと9,882万LINKを引き出しました。DefiLlamaのハッキングおよびエクスプロイトデータベースは、8月18日の発生を「プロトコルロジック」と分類し、170万ドルの損失をAttributingしました。
より大きな被害ははるかに重大でした。開発者のVini Barbosaは、これを「洗練された6つのバグのエクスプロイト」と呼び、プロトコルから136万ドル以上のハード資産を奪いましたが、CACAOの価格崩壊を考慮すると全体への影響は約1,100万ドルに上りました。彼によると、トークンは240ブロック未満で0.115ドルから0.013ドルに下落し、ほぼ89%の下落を記録しました。
Mayaの創設者の一人であるAaluxxは、その日に被害を認識しました。彼は、チームが「修正および完全な回復に取り組む」と付け加えました。
THORChainがすでに経験したパターン
Mayaは、5月に独自の1,070万ドルのハッキングを経験したTHORChainの友好的なフォークです。THORChainは事後分析で、新しいノードオペレーターがネットワークのGG20しきい値署名システムの脆弱性を悪用し、システムの健全性チェックはハッキング終了後にのみ問題に気づいたと述べています。
Aaluxxはその後、THORChainのコミュニティポッドキャストで、ハッキングは3つの古いバグに基づいていたと説明しました。これらは単独では危険ではありませんでしたが、組み合わせると問題になる可能性があります。彼は、Mayaにも同じ潜在的な欠陥があると続けました。
ハッキングの原因を特定するには、極めて詳細な forensic 調査が必要でした。チームは暗号化構成パラメータを検証し、存在すべきではない無意味な素数を探して感染したボルトを特定しなければなりませんでした。これは本質的に防御側にとって一般的な欠陥を開くことになります。単純な残高モニターでも、資金が既に移動した後に損失を検出することは可能ですが、その時点では攻撃の継続を防ぐには遅すぎる可能性があります。
防御のアップグレードが実際にはどのようなものか
Aaluxxは、AI技術が小規模チームがより多くの視点から同時にコードベースを調査できるようにしていると警告しました。これは防御側にとって有用ですが、既存の監査プロセスで見逃される可能性のある独自の脆弱性を攻撃者が発見するためのより多くの手法も生み出します。
彼の選んだ解決策は、1つのシステムに依存するのではなく冗長性でした。MayaとTHORChainは統合アプローチを採用せず、独立したままでいることを選びました。このように、MayaはTHORChainが数週間非活性である間も、検証可能な健全なボウルを使用してスワップを引き続き実行できました。
この比較は特に興味深いです。THORChainの事後分析では、根本原因は1つの劇的な欠陥ではなく、3つの古いバグが連鎖して悪用可能になったことだと述べているからです。THORChainはまた、同じ潜在的なバグがMayaにも存在したが、以前は悪用されていなかったことを明確に指摘しています。
| 指標 | Maya Protocol / MAYAChain | THORChain |
|---|---|---|
| インシデント日 | 8月 18、2026、約 17:30 UTC | 5月 15、2026 |
| 損失 | 合計攻撃者価値について170万ドル;外部チェーンに約136万ドル抽出 | 1つのボウルから約10.7百万ドルが流出 |
| 影響を受けた資産 | 20.83 BTC + 48.87百万CACAO、ならびに他の資産 | BTC、ETH、BNB、Baseチェーン資産 |
| 根本原因 | Trade Accountおよびアウトバウンドフローロジックに関わる6つの連鎖した脆弱性;攻撃は、本来壊滅的ではないバグ間の相互作用を悪用しました | 3つの古いバグが連鎖、GG20しきい値署名スキームに関連する脆弱性を含む |
| 検出 / 対応 | 攻撃活動により緊急停止がトリガーされましたが、攻撃者はネットワークが停止する前に攻撃を実行しました | ZachXBTおよびPeckShieldを含むオンチェーン調査官が不審な活動を指摘;THORChainの自動制御が署名/取引を一時停止 |
| プロトコルの関係 | MAYAChainはTHORChainの友好的なフォークであり、そのアーキテクチャ/コードの多くを共有しています | オリジナルのクロスチェーン流動性プロトコル |
| セキュリティの教訓 | 個別には管理可能な複数のバグが、流動性/会計およびアウトバウンドフローの脆弱性と組み合わさると壊滅的になる | 冗長性、自動検出、署名制御により、ボルト侵害の被害半径を制限できる |
DeFiプロトコルは連鎖型攻撃をどう防ぐべきか?
プロトコルは、個々の脆弱性だけでなく、セキュリティ制御間の相互作用をテストする必要があります。Mayaの事件は、誤った盗難検出、不正なアウトバウンドトランザクション処理、流動性会計エラーが組み合わさった場合に、どのように危険になり得るかを示しています。強力な防御には、不変性テスト、多段階攻撃パスの敵対的シミュレーション、会計ロジックの独立したレビュー、リアルタイムの異常検知、異常な出金またはプール残高に対する自動サーキットブレーカーが含まれます。今月発表された研究もまた、単一のセキュリティメカニズムに依存するのではなく、多層検出と防御を主張しています。
| 時間 / 日付 | イベント | 引用方法 |
|---|---|---|
| 8月 18日、2026年 | エクスプロイト発生。 オンチェーンアクティビティは、攻撃者がMAYAChainの会計/アウトバウンドフローの脆弱性を悪用し、CACAOとBTCを抽出していることを示しています。Maya創設者のAaluxxMythは、8月18日にハッキングを公に説明しました。 | インシデント日:8月 18、2026 |
| 8月 18日、2026年 | MAYAChainは取引/トランザクションを停止し、エクスプロイトを封じ込め、修復を開始します。 | 同じインシデント日 |
| 8月 18–19、2026 | エクスプロイト分析が浮上。 研究者は、誤った盗難アラート、誤った補償、会計失敗を含む6つのバグの連鎖を再構築しました。 | 2度目の事件ではなく、事後分析として扱う |
| 8月 19日、2026年 | 広範な報道および技術的な書き込みが現れる。 8月19日に公開されたCoinDeskのレポートは、8月18日の攻撃を記述し、損失を再構築しています。 | 報告日:8月 19 |
| 8月 19日、2026年 | 一部のデータプロバイダー/セキュリティフィードは、このイベントを8月19日とラベル付けしています。これは、おそらくUTC/タイムゾーンの慣例、またはインシデントレコードが作成/更新された日付を反映している可能性があります。 | 資格なしに主要なインシデント日として使用しないこと |
これらのブロックレベルの数字はインシデント再構築で報告されており、エクスプロイトの仕組み → アセットの抽出 → トークン価格への損害を接続するための特に有用な方法を提供します。
| MAYAChainブロック | イベント | 定量的影響 |
|---|---|---|
| 17,977,941 | 23メッセージの攻撃トランザクションが実行されました | 6つの脆弱性を突く攻撃チェーンが開始されました |
| 17,977,971 | 攻撃者が操作されたプールから流動性の追加/引き出しを行いました | 抽出された48.87M CACAO |
| 17,977,998–17,978,008 | CACAOが急速にBTCにスワップされました | 外部に移動した20.83 BTC |
| 17,978,094 | CACAOは攻撃後の安値に達しました | エクスプロイト前のレベルの約88.7%下 |
| 17,978,500+ | 部分的な回復が始まりました | CACAOは約$0.03に向かって回復 |
被害の封じ込め
業界からのデータは、防御を強化することの重要性を示しています。TRM Labsによると、2026年の前半には暗号資産の世界で207件のハッキングが発生し、半期としては過去最多の数字となりました。また、スマートコントラクトは単一の欠陥ではなく、複数の異なる方法で攻撃されるようになっていると述べています。Mayaのエクスプロイトはこの傾向に完全に適合しています。
結論として、特定のバグを特定して修正せずにDeFiを安全に保つことは不可能であることがわかりました。プロトコルは、多層モニタリングの導入、各種レビューメカニズムの独立した使用、緊急時のクイック停止メカニズムの設置、疑問のあるトランザクションが取り消し不能になる前に修正を実行する能力を備える必要があります。
Mayaは単に現在の問題を解決したいだけではありませんでした。Aaluxxは、Maya、THORChain、Rujiraの過去のプロジェクトから得られた教訓に基づき、Aztec Chainというオmnichain DeFiプロジェクトの開発を加速させる意図があると示唆しました。これらの教訓が、欠陥を修正するサイクルを単純に繰り返すのではなく、より良いソリューションの構築に役立てば、Mayaのインシデントは170万ドルの損失が示唆する以上の価値を持つ可能性があります。
これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。
よくある質問
CACAOとは何ですか?
CACAOは、分散型クロスチェーン流動性ネットワークであるMaya ProtocolのMAYAChainのネイティブトークンです。これは流動性プールを接続する共通資産として機能し、サポートされているブロックチェーン間でのネイティブ・アセットのスワップを容易にします。Maya ProtocolはTHORChainのフレンドリーなフォークです。
Maya Protocolのハッキングはいつ発生しましたか?
Maya Protocolの脆弱性悪用は2026年8月18日に発生しました。攻撃者は単一のトランザクション(23メッセージを含む)内で6つのソフトウェア欠陥を連鎖させ、最終的に約170万ドル相当のビットコインおよび他の暗号資産を抽出しました。その後、Mayaは攻撃を封じ込めるためにネットワークを停止しました。
攻撃者はどのようにしてMaya Protocolの会計システムを欺いたのですか?
攻撃者は一連のバグを悪用し、MAYAChain が流動性の低いプールで偽の残高を作成させました。不具合のある補償メカニズムにより、裏付けとなる準備金が約 168,000 CACAO しかないにもかかわらず、約 4900 万 CACAO が付与されました。別のバグにより、送金失敗後もこの水増しされた残高が記録されたままとなりました。その後、攻撃者は少額を預け入れ、歪んだプールの 99% 以上を取得し、4887 万 CACAO を引き出してビットコインを含む実物資産と交換しました。
Maya プロトコルの侵害被害額はどれくらいですか?
CertiK と DefiLlama は直接的な損失を約 170 万ドルと推定していますが、開発者の Vini Barbosa は、CACAO トークンの価格暴落後の総影響額を約 1100 万ドルと見積もっています。
今回の侵害は、以前の THORChain ハッキング事件と関連していますか?
Maya は THORChain のフレンドリーなフォーク版を実行しており、THORChain は 2026 年 5 月に約 1070 万ドルの損失を被りました。共同創設者の Aaluxx 氏は、同じ潜在的なバグが Maya のコードにも存在していたと述べており、両事件とも古くから存在する欠陥が連鎖した結果であると指摘しています。
免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

アシシュ・クマール
アシシュ・クマール氏は、8年間のニュースルーム経験を持つ暗号資産および金融ジャーナリストです。暗号資産市場、規制、DeFi、取引所エコシステムに関する最新動向を取材・執筆しています。Coingape、Todayq、Newsroompostなどで活動実績があります。IIMC(インド・マスコミュニケーション研究所)で英語ジャーナリズムのPGDPを取得しており、アーサー・ヘイズ氏、ヤット・シウ氏、オースティン・フェデラ氏など業界の主要人物へのインタビューも多数行っています。
















