最新新闻
为您推荐

Maya Protocol 因六重漏洞利用损失 170 万美元,暴露 DeFi 安全漏洞

作者Ashish KumarAshish Kumar 5 分钟阅读
Maya Protocol 因六重漏洞利用损失 170 万美元,暴露 DeFi 安全漏洞
  • 黑客利用涉及会计、流动性和出站交易的六个漏洞,导致 Maya Protocol 损失约 170 万美元。
  • 随着攻击者转移数百万代币及其他资产,CACAO 暴跌近 89%,从 0.115 美元跌至 0.013 美元。
  • 此次攻击与 THORChain 的 1070 万美元漏洞事件如出一辙,表明多个微小漏洞一旦结合便会构成严重威胁。

Maya Protocol 本周成为黑客攻击的受害者,该黑客利用了一个漏洞,指向一个更大的问题,即防御工具难以跟上复杂黑客攻击的步伐。区块链安全公司 CertiK 估计,直接总损失约为 $1.7 百万 因为黑客欺骗 Maya 发放不存在的补贴,然后反复添加和移除流动性,以从共享池中提取资产。

攻击的后果立即波及 Maya 的流动性提供者和 CACAO 持有者。更重要的是,这些漏洞不仅仅是由一行损坏的代码直接导致的。它利用了常规协议逻辑与预期行为不同的情况,使得这种类型的攻击在为时已晚无法阻止之前都无法被检测到。

攻击者如何操纵 Maya 的会计系统

根据CertiK的说法,该机构于8月19日识别出该事件,黑客通过虚假补贴歪曲了Maya的内部会计,最终改变流动性头寸以提取估计的4887万CACAO和9882万LINK。DefiLlama Hacks and Exploits Database将8月18日发生的事件分类为“协议逻辑”,归因于170万美元的损失。

更大的损害要显著得多。开发者Vini Barbosa称其为“复杂的6个漏洞利用”,从协议中夺走了超过136万美元的硬资产,但由于CACAO价格的崩溃,总体影响接近1100万美元。据他称,该代币在不到240个区块内从0.115美元跌至0.013美元,跌幅近89%。

Maya创始人之一Aaluxx在同一天意识到了损害。他补充说,团队将“努力修复并全额追回”。

THORChain 已经经历过的模式

Maya是THORChain的友好分支,THORChain在5月经历了自己的1070万美元黑客攻击。在其事后分析中,THORChain表示,新的节点运营商利用了网络GG20阈值签名系统中的漏洞,而系统的偿付能力检查仅在黑客攻击结束后才发现问题。

Aaluxx随后在THORChain的社区播客中澄清,黑客攻击基于三个较旧的漏洞,这些漏洞单独来看并不危险,但结合起来可能会造成问题。他继续表示,Maya也存在同样的潜在缺陷。

为了确定黑客攻击的原因,需要进行极其深入的法医调查。团队必须检查加密配置参数,并搜索不应存在的微小素数,以锁定受感染的金库。这实际上为防御者打开了一个普遍存在的缺陷:简单的余额监控器可以在资金易手后检测到损失,但到那时,可能已经太晚而无法阻止攻击继续。

升级防御实际上是什么样子的

Aaluxx 警告说,AI 技术使小团队能够同时从更多角度调查代码库。这对防御者有用,但也导致攻击者有更多方法发现现有审计流程可能无法检测到的独特漏洞。

他选择的解决方案是冗余,而不是依赖单一系统。Maya和THORChain没有采用集成方法,而是选择保持独立。通过这种方式,Maya可以在THORChain停用的数周期间,继续使用可验证的健康金库进行兑换。

这种比较特别有趣,因为 THORChain 自己的事后分析报告指出,其根本原因不是单一的严重缺陷,而是三个较旧的漏洞在串联在一起时变得可被利用。THORChain 还明确指出,相同的潜在漏洞也存在于 Maya 上,但此前未被利用。

指标 Maya Protocol / MAYAChain THORChain
事件日期 8 月 18, 2026, 大约 17:30 UTC 5 月 15, 2026
损失 攻击者总价值约170万美元;约136万美元提取到外部链 从一个金库提取约$10.7百万
受影响的资产 20.83 BTC + 48.87百万 CACAO,以及其他资产 BTC、ETH、BNB 和 Base 链资产
根本原因 六个串联漏洞涉及交易账户和出站流逻辑;攻击利用了原本非灾难性漏洞之间的交互 三个较旧漏洞串联,包括涉及GG20阈值签名方案的漏洞
检测/响应 利用活动触发了紧急停机;攻击者在网络停止之前执行了利用 链上调查人员,包括ZachXBT和PeckShield,标记了可疑活动;THORChain的自动控制系统随后暂停了签名/交易
协议关系 MAYAChain是THORChain的友好分支,共享其大部分架构/代码 原始跨链流动性协议
安全教训 多个单独可管理的漏洞在与流动性/会计和出站流弱点结合时可能变得灾难性 冗余、自动检测和签名控制可以限制金库被攻破的爆炸半径
Maya 与 THORChain 安全事件对比

DeFi 协议如何防止串联利用?

协议需要测试安全控制之间的交互,而不仅仅是单个漏洞。Maya的事件表明,当虚假盗窃检测、错误的出站交易处理和流动性会计错误结合时,可能会变得危险。更强的防御措施包括不变性测试、多步攻击路径的对抗性模拟、会计逻辑的独立审查、实时异常检测以及针对异常提款或池余额的自动断路器。本月发表的研究同样主张采用多层检测和防御,而不是依赖单一的安全机制。

时间/日期 事件 如何引用
8月 18, 2026 漏洞利用发生。 链上活动显示攻击者利用MAYAChain的会计/出站流漏洞并提取CACAO和BTC。Maya创始人AaluxxMyth在8月18日公开描述了此次黑客攻击。 事件日期:8 月 18, 2026
8月 18, 2026 MAYAChain暂停交易/交易以遏制漏洞利用并开始补救。 同一事件日期
8 月 18–19, 2026 漏洞利用分析出现。 研究人员重建了六个漏洞的链条,包括虚假盗窃警报、错误的补偿和会计失败。 视为事后分析,而非第二次事件
8月 19, 2026 更广泛的报道和技术文章出现。 CoinDesk于8月19日发布的报告描述了8月18日的攻击并重建了损失。 报告日期:8 月 19
8月 19, 2026 一些数据提供商/安全馈送将事件标记为8月19日,可能反映了他们的UTC/时区惯例或事件记录创建/更新的日期。 未经说明不得用作主要事件日期
事件时间线:至少部分差异有具体的时区解释。例如,KuCoin 的事件警报称 MAYAChain 于 8 月 19 日(UTC+8)被黑客攻击。这对应于 UTC 时间 8 月 18 日的傍晚/夜间,具体取决于确切的交易时间戳。

这些区块级数据在事件重建中报告,并提供了一种特别有用的方式来连接漏洞利用机制 → 资产提取 → 代币价格损害。

MAYAChain 区块 事件 量化影响
17,977,941 23-消息利用交易执行 六重漏洞利用链启动
17,977,971 攻击者从操纵的池中添加/提取流动性 ~48.87M CACAO 被提取
17,977,998–17,978,008 CACAO 迅速兑换为 BTC 20.83 BTC 被转移到外部
17,978,094 CACAO 达到利用后低点 比漏洞利用前水平低约88.7%
17,978,500+ 部分恢复开始 CACAO价格回升至约$0.03
CACAO 价格 + 区块高度攻击时间线

损害控制

行业数据表明加强防御的重要性。根据TRM Labs的数据,2026年上半年加密货币世界发生了207次黑客攻击,这是半年来有记录以来最多的数量,并且指出智能合约正以多种不同方式受到攻击,而不仅仅是一个缺陷。Maya的漏洞利用完全符合这一趋势。

得出的结论是,不再可能通过识别和修复特定漏洞来确保 DeFi 的安全。协议必须涉及多层监控,独立使用各种审查机制,安装紧急停机机制,并能够在可疑交易变得不可逆转之前实施修复。

Maya 不仅希望解决眼前的问题。Aaluxx 表示,公司打算加速开发 Aztec Chain,这是一个基于从 Maya、THORChain 和 Rujira 等先前项目中吸取的经验教训而构建的全链 DeFi 项目。如果这些教训能帮助他们构建更好的解决方案,而不是简单地重新开始修复缺陷的循环,那么 Maya 事件的价值可能远超 170 万美元的损失。

 

如果您正在阅读这篇文章,说明您已经领先一步。请继续通过我们的通讯保持关注。

常见问题

什么是 CACAO?

CACAO 是 Maya Protocol 的 MAYAChain 的原生代币,这是一个去中心化的跨链流动性网络。它作为连接流动性池的共同资产,有助于促进受支持区块链之间的原生资产互换。Maya Protocol 是 THORChain 的一个友好分叉版本。

Maya Protocol 黑客事件发生在何时?

Maya Protocol 漏洞利用事件发生于 2026 年 8 月 18 日。攻击者在包含 23 条消息的单笔交易中串联了六个软件缺陷,最终提取了约 170 万美元的比特币及其他加密资产。随后,Maya 暂停了网络以遏制攻击。

攻击者如何操纵 Maya Protocol 的会计系统?

攻击者利用一系列漏洞,导致 MAYAChain 在低流动性池中创建了虚假余额。有缺陷的补偿机制错误地发放了约 4900 万 CACAO,而底层储备金仅持有约 16.8 万 CACAO。另一个漏洞使得该被夸大的余额在转账尝试失败后仍被记录。随后,攻击者存入少量资金,获得了超过 99% 的扭曲池份额,并提走了 4887 万 CACAO,将其兑换为包括比特币在内的真实资产。

Maya Protocol 遭受的攻击造成了多少损失?

CertiK 和 DefiLlama 均指出直接损失约为 170 万美元,而开发者 Vini Barbosa 估计,随着 CACAO 代币价格崩盘,总影响金额约为 1100 万美元。

此次攻击是否与之前的 THORChain 黑客事件有关?

Maya 是 THORChain 的一个友好分叉版本,后者于 2026 年 5 月损失了约 1070 万美元。联合创始人 Aaluxx 表示,相同的潜在漏洞存在于 Maya 的代码中,将两起事件归因于旧有的缺陷,这些缺陷仅在串联起来时才变得危险。

分享本文

免责声明。 所提供的信息不构成交易建议。Cryptopolitan.com 对基于本页信息进行的任何投资不承担任何责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

Ashish Kumar

Ashish Kumar

Ashish Kumar 是一位拥有八年新闻室经验的加密货币和金融记者。他报道加密货币市场、监管、DeFi 和交易所生态系统的最新动态。他曾与 Coingape、Todayq 和 Newsroompost 合作。Ashish 在 IIMC 获得了英语新闻学研究生文凭。他还采访过包括 Arthur Hayes、Yat Siu、Austin Federa 在内的行业人物。

更多新闻…