Jak doszło do ataku
W tym tygodniu Maya Protocol padł ofiarą ataku hakerskiego. Atakujący wykorzystał lukę, która ujawniła głębszy problem: narzędzia obronne pozostają w tyle w obliczu złożonych ataków. Firma zajmująca się bezpieczeństwem blockchain, CertiK, szacuje bezpośrednie straty na około 1,7 miliona dolarów. Atakujący, indukując Mayę do wypłacania nieistniejących dotacji oraz wielokrotnie zwiększając i usuwając płynność, wyprowadził aktywa ze wspólnej puli.
CertiK zidentyfikował to zdarzenie 19 sierpnia. Atakujący, poprzez fałszywe dotacje, spowodował zniekształcenie wewnętrznych ksiąg Mayi, a następnie manipulując pozycjami płynnościowymi, wyprowadził około 48,87 miliona tokenów CACAO oraz 98,82 tokenów LINK. Baza danych hakerów i luk DefiLlama sklasyfikowała zdarzenie z 18 sierpnia jako „lukę w logice protokołu”, ze stratą 1,7 miliona dolarów.
Jednak rzeczywiste szkody są znacznie większe. Deweloper Vini Barbosa nazwał to „złożonym wykorzystaniem sześciu luk”, które wyprowadziło z protokołu ponad 1,36 miliona dolarów w twardych aktywach, ale ze względu na załamanie ceny CACAO, całkowity wpływ wyniósł blisko 11 milionów dolarów. Stwierdził, że CACAO spadło z 0,115 USD do 0,013 USD w mniej niż 240 bloków, co stanowi spadek o prawie 89%.
Jeden z założycieli Mayi, Aaluxx, przyznał się do straty tego samego dnia i dodał, że zespół będzie „ciężko pracować, aby naprawić i w pełni odzyskać środki”.
Wzorzec, który THORChain już przechodził
Maya jest przyjaznym forkiem THORChain, który w maju padł ofiarą ataku hakerskiego o wartości 10,7 miliona dolarów. Analiza powłamaniowa THORChain wykazała, że nowy operator węzła wykorzystał lukę w systemie progowego podpisywania GG20, a kontrole wypłacalności systemu wykryły problem dopiero po zakończeniu ataku.
Aaluxx później wyjaśnił w podcaście społeczności THORChain, że ten atak opierał się na trzech starych lukach, które pojedynczo nie były groźne, ale w połączeniu mogły stanowić problem. Dodał również, że Maya ma te same potencjalne wady.
Aby ustalić przyczynę ataku, zespół przeprowadził niezwykle dogłębne dochodzenie kryminalistyczne, sprawdzając parametry konfiguracji kryptograficznej i szukając małych liczb pierwszych, które nie powinny istnieć, aby zlokalizować naruszony skarbiec. To ujawniło powszechny dylemat obrońców: proste monitory salda mogą wykryć straty dopiero po przekazaniu środków, kiedy może być już za późno, aby powstrzymać atak.
Prawdziwe znaczenie ulepszania obrony
Aaluxx ostrzegł, że technologia AI umożliwia małym zespołom jednoczesne przeglądanie bazy kodu z większej liczby perspektyw, co jest korzystne dla obrońców, ale także pozwala atakującym odkrywać więcej unikalnych luk, które mogą umknąć istniejącym procesom audytu.
Wybranym przez niego rozwiązaniem jest redundancja, a nie poleganie na jednym systemie. Maya i THORChain nie zastosowały integracji, ale zdecydowały się pozostać niezależne. W ten sposób, nawet gdy THORChain był wstrzymany przez kilka tygodni, Maya mogła nadal realizować wymiany za pośrednictwem zweryfikowanego zdrowego skarbca.
To porównanie jest szczególnie interesujące, ponieważ analiza powłamaniowa THORChain wskazała, że pierwotną przyczyną nie był dramatyczny defekt, ale połączenie trzech starych luk. THORChain wyraźnie stwierdził również, że te same potencjalne wady istnieją w Mayi, ale wcześniej nie zostały wykorzystane.
Porównanie incydentów bezpieczeństwa: Maya vs THORChain
| Metryka | Maya Protocol / MAYAChain | THORChain |
|---|---|---|
| Czas zdarzenia | 18 sierpnia 2026, 17:30 UTC | 15 maja 2026 |
| Straty | Całkowita wartość atakującego około 1,7 mln USD, około 1,36 mln USD wyprowadzone do zewnętrznych łańcuchów | Około 10,7 mln USD wyprowadzone z jednego skarbca |
| Dotknięte aktywa | 20,83 BTC + 48,87 mln CACAO i inne aktywa | Aktywa BTC, ETH, BNB i Base |
| Pierwotna przyczyna | Sześć połączonych luk obejmujących logikę kont handlowych i wypłat, wykorzystanie interakcji między niekatastrofalnymi błędami | Łańcuchowe wykorzystanie trzech starych luk, w tym luki w progowym schemacie podpisywania GG20 |
| Wykrycie / reakcja | Aktywność ataku wywołała awaryjne wstrzymanie, ale atakujący zakończył wykorzystanie zanim sieć została zatrzymana | Badacze łańcucha, tacy jak ZachXBT i PeckShield, oznaczyli podejrzaną aktywność, po czym THORChain automatycznie wstrzymał podpisywanie / transakcje |
| Relacja protokołów | MAYAChain jest przyjaznym forkiem THORChain, dzielącym większość architektury / kodu | Oryginalny protokół płynności międzyłańcuchowej |
| Wnioski dotyczące bezpieczeństwa | Wiele pojedynczo możliwych do opanowania błędów może stać się katastrofą w połączeniu ze słabościami w płynności / księgowości i wypłatach | Redundancja, automatyczne wykrywanie i kontrola podpisywania mogą ograniczyć promień eksplozji po naruszeniu skarbca |
Jak protokoły DeFi mogą zapobiegać wykorzystaniom łańcuchowym?
Protokoły muszą testować interakcje między kontrolami bezpieczeństwa, a nie tylko pojedyncze luki. Incydent Mayi pokazuje, jak fałszywe wykrywanie kradzieży, błędne przetwarzanie transakcji wychodzących i błędy księgowe płynności mogą się łączyć i stać się niebezpieczne. Silniejsza obrona powinna obejmować testy niezmienności, symulacje wieloetapowych ścieżek ataku, niezależne przeglądy logiki księgowej, wykrywanie anomalii w czasie rzeczywistym oraz automatyczne wyłączniki awaryjne dla nietypowych wypłat lub sald puli. Badania opublikowane w tym miesiącu również zalecają wielowarstwowe wykrywanie i obronę zamiast polegania na pojedynczym mechanizmie bezpieczeństwa.
Oś czasu ataku
Jeśli chodzi o różnice w datach, istnieje konkretne wyjaśnienie stref czasowych: alerty niektórych dostawców danych oznaczyły zdarzenie jako 19 sierpnia (UTC+8), co odpowiada wieczorowi 18 sierpnia czasu UTC. Dlatego data 19 sierpnia u niektórych dostawców danych jest w rzeczywistości datą utworzenia lub aktualizacji rekordu.
Dane na poziomie bloków pokazują łańcuch ataku:
- Blok 17 977 941: wykonano transakcję wykorzystującą zawierającą 23 wiadomości, uruchamiając łańcuch sześciu luk.
- Blok 17 977 971: atakujący dodał / usunął płynność w zmanipulowanej puli, wyprowadzając około 48,87 mln CACAO.
- Bloki 17 977 998–17 978 008: CACAO zostało szybko wymienione na BTC, 20,83 BTC przeniesiono na zewnątrz.
- Blok 17 978 094: CACAO spadło do najniższego poziomu po ataku, o około 88,7% poniżej poziomu sprzed ataku.
- Blok 17 978 500+: rozpoczęła się częściowa odbudowa, CACAO odzyskało do około 0,03 USD.
Kontrola strat i kontekst branżowy
Dane branżowe podkreślają znaczenie wzmocnienia obrony. TRM Labs podaje, że w pierwszej połowie 2026 roku w sektorze kryptowalut miało miejsce 207 ataków hakerskich, co jest rekordem półrocznym, i zauważa, że inteligentne kontrakty są coraz częściej atakowane na wiele różnych sposobów, a nie przez pojedynczą lukę. Incydent Mayi w pełni wpisuje się w ten trend.
Wniosek jest taki, że bez identyfikacji i naprawy konkretnych luk nie można zapewnić bezpieczeństwa DeFi. Protokoły muszą stosować wielowarstwowe monitorowanie, niezależne mechanizmy przeglądu, szybkie awaryjne wstrzymywanie oraz wdrażać poprawki, zanim podejrzane transakcje staną się nieodwracalne.
Maya nie chce tylko rozwiązać bieżący problem. Aaluxx powiedział, że firma planuje przyspieszyć rozwój Aztec Chain – omnichainowego projektu DeFi opartego na doświadczeniach Mayi, THORChain i Rujira. Jeśli te lekcje pomogą zbudować lepsze rozwiązania, zamiast po prostu restartować cykl łatania wad, to wartość incydentu Mayi może znacznie przewyższyć stratę 1,7 miliona dolarów.






