Протокол Maya потерял 1,7 млн долларов из-за уязвимости, выявленной в результате обнаружения шести ошибок, что привело к уязвимостям в системе безопасности DeFi

- Компания Maya Protocol понесла убытки в размере около 1,7 миллиона долларов после того, как хакер использовал шесть уязвимостей, затрагивающих бухгалтерский учет, ликвидность и исходящие транзакции.
- Акции CACAO рухнули почти на 89%, упав с $0,115 до $0,013, поскольку злоумышленник переместил миллионы токенов и других активов.
- Эта атака перекликается с взломом THORChain на сумму 10,7 миллионов долларов, демонстрируя, как множество небольших уязвимостей в совокупности могут стать опасными.
На этой неделе протокол Maya стал жертвой хакера, который воспользовался уязвимостью, указывающей на более серьезную проблему, а именно на то, что инструменты защиты не справляются со сложными хакерскими атаками. Компания CertiK, специализирующаяся на безопасности блокчейна, оценила общий прямой ущерб примерно в 1,7 миллиона долларов, поскольку хакер обманом заставил Maya предоставить несуществующую субсидию, а затем неоднократно добавлял и удалял ликвидность для извлеченияtracиз общих пулов.
Последствия атаки сразу же ударили по поставщикам ликвидности Maya и держателям CACAO. Что еще важнее, уязвимости были не просто прямым результатом неправильной строки кода. Они использовали особенности логики протокола, которые вели себя не так, как ожидалось, что делало этот тип атаки незаметным до тех пор, пока не становилось слишком поздно его предотвратить.
Как злоумышленник обманул бухгалтерские данные Майи
Согласно данным CertiK, котораяdentинцидент 19 августа, хакер исказил внутреннюю бухгалтерскую отчетность Maya, используя поддельную субсидию, а затем изменил позиции ликвидности, чтобы вывести примерно 48,87 млн CACAO и 98,82 млн LINK. DefiLlama Hacks and Exploits Database классифицировала инцидент 18 августа как «Протокольная логика», указав на ущерб в размере 1,7 млн долларов.
Ущерб оказался значительно больше. Разработчик Вини Барбоса назвал это «сложной уязвимостью с шестью ошибками», которая вывела из протокола более 1,36 миллиона долларов в виде материальных активов, но в целом привела к падению цены CACAO почти на 11 миллионов долларов . По его словам, токен упал с 0,115 до 0,013 доллара менее чем за 240 блоков, зафиксировав падение почти на 89%.
Аалукс, один из основателей Maya, признал масштабы ущерба в тот же день. Он добавил, что команда «будетработать над устранением неполадок и полным восстановлением».
Шаблон, который уже был реализован в рамках проекта THORChain
Maya — это дружественное ответвление THORChain, которая в мае также подверглась хакерской атаке на сумму 10,7 миллиона долларов . В своем анализе после инцидента THORChain заявила, что новый оператор узла воспользовался уязвимостями в системе пороговых сигнатур GG20 сети, и проверки платежеспособности системы обнаружили проблему только после завершения взлома.
Впоследствии Aaluxx уточнил в подкасте сообщества THORChain, что взлом был основан на трех старых ошибках , которые сами по себе не представляли опасности, но в сочетании могли создать серьезные проблемыmaticОн также добавил, что в Maya также присутствовала эта же скрытая уязвимость.
Для определения причины взлома потребовалось чрезвычайно тщательное криминалистическое расследование. Команде пришлось изучить параметры криптографической конфигурации и искать несущественные простые числа, которых там быть не должно, чтобы точно определить зараженные хранилища. Это, по сути, создает общую уязвимость для защитников: простой монитор баланса потенциально может обнаружить потери после того, как средства уже перешли из рук в руки, и к этому моменту может быть уже слишком поздно предотвратить продолжение атаки.
Как на самом деле выглядит модернизация обороны
Компания Aaluxx предупредила, что технологии искусственного интеллекта позволяют небольшим командам одновременно исследовать кодовые базы с большего числа точек зрения. Это полезно для специалистов по защите, но также открывает перед злоумышленниками больше возможностей для выявления уникальных уязвимостей, которые существующие процессы аудита могут не обнаружить.
Он выбрал решение, основанное на резервировании , а не на зависимости от одной системы. Maya и THORChain отказались от интеграционного подхода, предпочтя остаться независимымиdent Таким образом, Maya могла продолжать осуществлять обмены, используя проверенное и работоспособное хранилище, в то время как THORChain был неактивен в течение нескольких недель.
Сравнение особенно интересно, потому что в собственном анализе THORChain говорится, что первопричиной стала не однаmatic ошибка, а три более старых бага, которые стали эксплуатируемыми при последовательном возникновении. THORChain также прямо отмечает, что аналогичный скрытый баг существовал и в Maya, но ранее не был использован.
| Метрическая система | Протокол Майя / MAYAChain | ТОРЦейн |
|---|---|---|
| Датаdent | 18 августа 2026 г., около 17:30 UTC | 15 мая 2026 г |
| Потеря | Общая сумма ущерба, причиненного злоумышленниками, составляет около 1,7 миллиона долларов ; примерно 1,36 миллиона долларов выведеноtracво внешние блокчейн-сети. | Из одного хранилища было выведено около 10,7 миллионов долларов. |
| Затронутые активы | 20,83 BTC + 48,87 млн CACAO, плюс другие активы | BTC, ETH, BNB и активы BaseChain |
| Первопричина | Шесть взаимосвязанных уязвимостей, затрагивающих торговый счет и логику исходящих потоков; атака использовала взаимодействие между изначально некритичными ошибками. | Три более старые ошибки, объединенные в цепочку, включая уязвимость, связанную со схемой пороговой подписи GG20. |
| Обнаружение / реагирование | Активность эксплойта привела к аварийной остановке; злоумышленник выполнил эксплойт до того, как сеть была остановлена | Специалисты по расследованию событий в блокчейне, включая ZachXBT и PeckShield, THORChainmatic приостановили подписание/торговлю. |
| Протокольные отношения | MAYAChain — это дружественный форк THORChain, разделяющий большую часть его архитектуры и кода. | Оригинальный протокол кроссчейн-ликвидности |
| Урок безопасности | Множество отдельных, поддающихся исправлению ошибок могут в совокупности привести к катастрофическим последствиям, особенно в случае уязвимостей в сфере ликвидности/учета и исходящих потоков | Избыточность, автоматическое обнаружение и контроль за подписанием документов могут ограничить масштабы последствий взлома хранилища |
Как протоколы DeFi могут предотвратить цепочку эксплойтов?
Протоколы должны проверять взаимодействие между средствами контроля безопасностис Майейdent показывает, как ложное обнаружение кражи, некорректная обработка исходящих транзакций и ошибки учета ликвидности могут стать опасными в совокупности. Болееtronсредства защиты включают в себя инвариантное тестирование, моделирование многоэтапных путей атаки, независимыйdent логики учета, обнаружение аномалий в реальном времени и автоматическиеmatic для аномальных снятий средств или остатков пула. Исследование, опубликованное в этом месяце, также выступает за многоуровневое обнаружение и защиту, а не за использование одного механизма безопасности.
| Время / Дата | Событие | Как это цитировать |
|---|---|---|
| 18 августа 2026 г | Произошла атака. Активность в блокчейне показывает, что злоумышленник использует уязвимости в учете/исходящих потоках MAYAChain и извлекаетtracи BTC. Майя, основатель AaluxxMyth, публично описала взлом 18 августа. | Датаdent : 18 августа 2026 г |
| 18 августа 2026 г | MAYAChain приостанавливает торговлю/транзакции для локализации уязвимости и начинает устранение последствий. | Датаdent та же |
| 18–19 августа 2026 г | Проводится анализ уязвимостей. Исследователи восстанавливают цепочку из шести ошибок, включая ложное срабатывание системы оповещения о краже, некорректную выплату компенсаций и сбой в бухгалтерском учете. | Рассматривайте это как после инцидентаdent анализа не как второй инцидентdent |
| 19 августа 2026 г | Появляются более подробные репортажи и технические обзоры. В отчете CoinDesk, опубликованном 19 августа, описывается атака 18 августа и восстанавливаются данные о потерях. | Дата составления отчета: 19 августа |
| 19 августа 2026 г | Некоторые поставщики данных/источники информации о безопасности указывают дату события как 19 августа, что, вероятно, отражает их используемую систему UTC/часовой пояс или датуdent создания/обновления записи | Не используйте в качестве основной датыdent без уточнения |
Эти данные на уровне блоков приводятся в отчетеdent и представляют собой особенно полезный способ связать механику эксплуатации → извлечение активовtracущерб от изменения цены токенов.
| Блок MAYAChain | Событие | Количественное воздействие |
|---|---|---|
| 17,977,941 | Выполнена транзакция эксплойта, состоящая из 23 сообщений | Начата цепочка из шести эксплойтов |
| 17,977,971 | Злоумышленник добавляет/извлекает ликвидность из манипулируемого пула | ~ 48,87 извлеченоtracмлн CACAO |
| 17,977,998–17,978,008 | CACAO быстро обменяла на BTC | 20,83 BTC перемещено во внешнюю сеть. |
| 17,978,094 | Уровень CACAO достиг минимума после эксплуатации | Примерно на 88,7% ниже уровня, существовавшего до начала эксплуатации. |
| 17,978,500+ | Начинается частичное восстановление | КАКАО возвращается к приблизительному $0.03 |
локализация ущерба
Данные из отрасли указывают на важность усиления защиты. По данным TRM Labs, за первые шесть месяцев 2026 года в мире криптовалют было зафиксировано 207 хакерских атак , что является самым большим числом за полугодовой период за всю историю наблюдений, и отмечается, что смарт-контрактыtracчаще подвергаются атакам несколькими различными способами, а не только с помощью одной уязвимости. Эксплойт Maya идеально вписывается в эту тенденцию.
В итоге был сделан вывод, что обеспечить безопасность DeFi безdentи исправления конкретных ошибок больше невозможно. Протоколы должны включать многоуровневый мониторинг, использование различных механизмов проверки независимо другdent, установку механизма быстрой остановки в случае чрезвычайной ситуации и возможность внедрения исправлений до того, как сомнительная транзакция станет необратимой.
Компания Maya не просто хочет решить существующую проблему. Aaluxx сообщила, что намерена ускорить разработку Aztec Chain, многоцепочечного DeFi проекта, основанного на опыте предыдущих проектов Maya, THORChain и Rujira. Если эти уроки помогут им создавать более эффективные решения, а не просто начинать заново цикл исправления ошибок, инцидент с Mayadent оказаться гораздо более ценным, чем предполагает потеря 1,7 миллиона долларов.
Если вы это читаете, значит, вы уже впереди. Оставайтесь на шаг впереди, подписавшись на нашу рассылку.
Часто задаваемые вопросы
Что такое CACAO?
CACAO — это собственный токен MAYAChain от Maya Protocol, децентрализованной кроссчейн-сети ликвидности. Он служит общим активом, связывающим пулы ликвидности, и помогает осуществлять обмен собственными активами между поддерживаемыми блокчейнами. Maya Protocol — это дружественный форк THORChain.
Когда произошёл взлом протокола Maya?
Уязвимость в протоколе Maya была обнаружена 18 августа 2026 года. Злоумышленник объединил шесть программных уязвимостей в одной транзакции, содержащей 23 сообщения, в конечном итогеtracоколо 1,7 миллиона долларов в Bitcoin и других криптовалютных активах. После этого Maya остановила сеть, чтобы локализовать атаку.
Как злоумышленник обманул систему учета Maya Protocol?
Злоумышленник использовал ряд ошибок, которые привели к тому, что MAYAChain создала ложный баланс в пуле с низкой ликвидностью. Неисправный механизм компенсации зачислил примерно 49 миллионов CACAO, хотя базовый резерв содержал всего около 168 000 CACAO. Другая ошибка позволила этому завышенному балансу остаться зафиксированным после неудачной попытки перевода. Затем злоумышленник внес небольшую сумму, получил более 99% искаженного баланса пула и вывел 48,87 миллионов CACAO, обменяв их на реальные активы, включая Bitcoin.
Во сколько обошлась уязвимость протокола Maya?
Компании CertiK и DefiLlama оценили прямые убытки примерно в 1,7 миллиона долларов, в то время как разработчик Вини Барбоса оценил общий ущерб от обвала цены токена CACAO примерно в 11 миллионов долларов.
Связана ли эта уязвимость с более ранним взломом THORChain?
Maya использует дружественный форк THORChain, который потерял примерно 10,7 миллиона долларов в мае 2026 года, а соучредитель Aaluxx заявил, что та же скрытая ошибка существовала и в коде Maya, tracобаdentсо старыми уязвимостями, которые становились опасными только при последовательном возникновении.
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ашиш Кумар
Ашиш Кумар — крипто- и финансовый журналист с восьмилетним опытом работы в новостной редакции. Он освещает события на криптовалютных рынках, вопросы регулирования, DeFiи экосистемы бирж. Он сотрудничал с Coingape, Todayq и Newsroompost. Ашиш имеет диплом PGDP по английской журналистике от IIMC. Он также брал интервью у таких деятелей индустрии, как Артур Хейс, Ят Сиу, Остин Федера и других.
















