Protokół Maya traci 1,7 mln dolarów w wyniku ataku, wstrzymuje sieć

BTC
CACAO
Protokół MayaCross-chainbezpieczeństwowykorzystanie lukiCACAO
1 godzinę temuŹródło: crypto.news
Protokół Maya traci 1,7 mln dolarów w wyniku ataku, wstrzymuje sieć

Protokół Maya wstrzymał swoją sieć cross-chain po tym, jak atakujący wykorzystał sześć powiązanych ze sobą wad oprogramowania, aby ukraść szacunkowo 1,7 miliona dolarów w Bitcoinie i innych aktywach kryptograficznych.

Podsumowanie

  • Protokół Maya wstrzymał działanie po tym, jak atakujący ukradł szacunkowo 1,7 miliona dolarów w kryptowalutach.
  • Exploit połączył sześć wad oprogramowania i wykorzystał pojedynczą transakcję zawierającą 23 wiadomości.
  • Około 1,36 miliona dolarów zostało przeniesione na zewnętrzne blockchainy, a kolejne 291 000 dolarów pozostało na pozycjach kontrolowanych przez atakującego.
  • CACAO spadło o 88,7% podczas incydentu, gdy Protokół Maya rozpoczął prace nad poprawkami mającymi przywrócić swapy.

Pseudonimowy współzałożyciel Maya Protocol, Aalux, powiedział w środę, że atakujący zabrał około 20 Bitcoinów, wartych około 1,4 miliona dolarów, oraz kolejne 300 000 dolarów w aktywach, zanim protokół aktywował globalne wstrzymanie, aby powstrzymać dalsze straty.

Zespół od tego czasu rozpoczął prace nad poprawkami niezbędnymi do przywrócenia swapów, podczas gdy wstępna analiza techniczna udostępniona przez Aaluxa przypisała atak do łańcucha błędów obejmujących konta handlowe, przetwarzanie transakcji wychodzących i obliczenia puli płynności.

Exploit Maya Protocol wykorzystał sześć połączonych błędów

Według wstępnej analizy atakujący połączył sześć oddzielnych wad zamiast polegać na pojedynczej podatności, co pozwoliło na manipulowanie kilkoma częściami systemu transakcyjnego i księgowego MAYAChain w ramach tego samego ataku.

Do wykonania sekwencji użyto pojedynczej transakcji zawierającej 23 wiadomości. Analiza wykazała, że atakujący najpierw nieprawidłowo wyzwolił mechanizm wykrywania kradzieży protokołu, a następnie manipulował pulą o ograniczonej płynności.

Poprzez zawyżenie wartości puli o niskiej płynności atakujący był w stanie wypłacić 48,87 miliona tokenów CACAO z modułu Asgard Maya, zgodnie z ustaleniami technicznymi.

Moduły Asgard przechowują aktywa używane przez protokół do przetwarzania swapów cross-chain. Maya Protocol umożliwia użytkownikom wymianę natywnych aktywów między różnymi blockchainami bez polegania na tradycyjnej scentralizowanej giełdzie, co czyni system skarbca i księgowości płynności centralnym dla rozliczania transakcji.

Wstępne rozliczenie oszacowało, że około 1,36 miliona dolarów w aktywach ostatecznie trafiło na zewnętrzne blockchainy. Kolejne 291 000 dolarów pozostało pod kontrolą atakującego poprzez posiadane CACAO i pozycje na kontach handlowych na MAYAChain.

Aalux powiedział, że globalne wstrzymanie powstrzymało incydent i zapobiegło dodatkowym szkodom, podczas gdy programiści badali dotknięte komponenty i przygotowywali poprawkę.

Ta reakcja przypomina środki nadzwyczajne stosowane przez inne protokoły cross-chain, gdy podatności zagrażają aktywom przechowywanym w kilku sieciach. W czerwcu Axelar wyłączył trasy mostów połączone z Secret Network po tym, jak około 4,7 miliona dolarów w mostowanych aktywach zostało zabranych poprzez exploit powiązany z kontraktem inteligentnym ICS-20 po stronie Secret.

Komitet kryzysowy Axelar zamknął dotknięte połączenia, podczas gdy śledztwo trwało. Protokół interoperacyjności powiedział wówczas, że jego podstawowa infrastruktura nie została naruszona, a problem wydawał się izolowany do kontraktu inteligentnego obsługującego połączenie z Secret Network.

Cena CACAO załamała się podczas ataku

Niezależny badacz bezpieczeństwa blockchain, Vini Barbosa, podsumowując wstępne ustalenia, powiedział, że CACAO spadło o 88,7% podczas incydentu, spadając z około 0,115 do 0,013 dolara.

Spadek wartości CACAO również skomplikował szacunki całkowitych szkód ekonomicznych, ponieważ atak wpłynął zarówno na aktywa bezpośrednio wyciągnięte z protokołu, jak i na wartość rynkową płynności pozostającej w jego pulach.

Według analizy technicznej całkowity spadek wartości pul osiągnął około 10,9 miliona dolarów. Jednak raport nie zaklasyfikował całej kwoty jako skradzionych środków, ponieważ obliczenia uwzględniały również działalność arbitrażową oraz gwałtowną dewaluację CACAO podczas incydentu.

Szacowana kwota bezpośrednio wyprowadzona z systemu była znacznie niższa – około 1,36 miliona dolarów przeniesiono na inne blockchainy, a około 291 000 dolarów pozostało na pozycjach kontrolowanych przez atakującego.

Systemy cross-chain w tym roku doświadczyły kilku ataków, w których wartość początkowo dotknięta luką różniła się od kwoty ostatecznie wyciągniętej. Na przykład Echo Protocol wstrzymał transakcje cross-chain w maju po tym, jak atakujący wybił około 76,7 miliona dolarów nieautoryzowanych eBTC na Monad. Badacze bezpieczeństwa później oszacowali, że skradziono około 816 000 dolarów rzeczywistej wartości, mimo znacznie większego nieautoryzowanego wybicia.

Incydent Echo został powiązany przez badaczy bezpieczeństwa z naruszeniem administracyjnego klucza prywatnego. Współzałożyciel Monad, Keone Hon, powiedział wówczas, że bazowa sieć Monad działała normalnie, podczas gdy Curvance wstrzymał dotknięty rynek Echo eBTC jako środek ostrożności.

Wykorzystanie luk w DEX-ach cross-chain wymusiło podobne wstrzymania sieci

Decyzja Maya Protocol o zatrzymaniu aktywności sieci następuje również po serii incydentów bezpieczeństwa związanych z infrastrukturą handlu cross-chain w 2026 roku.

W maju crypto.news poinformował o wykorzystaniu luki w THORChain, które zmusiło cross-chain DEX do wstrzymania handlu i aktywowania globalnego awaryjnego zatrzymania po tym, jak badacz blockchaina ZachXBT oszacował straty na co najmniej 10 milionów dolarów w kilku sieciach.

THORChain później ustalił, że około 10,7 miliona dolarów zostało wyprowadzonych z jednego z jego pięciu skarbców. Protokół poinformował, że nowo wprowadzony operator węzła wykorzystał lukę w swoim schemacie progu podpisu GG20 i zrekonstruował klucz prywatny, podczas gdy automatyczne kontrole wypłacalności zatrzymały podpisywanie i handel cross-chain w ciągu kilku minut.

Operatorzy węzłów następnie zatwierdzili plan naprawczy ADR028, który wykorzystywał płynność należącą do protokołu do absorpcji strat bez bicia nowych RUNE, sprzedaży RUNE lub rozwadniania istniejących posiadaczy. Deweloperzy przygotowali również wersję 3.19.0 z dodatkowymi środkami bezpieczeństwa, w tym mechanizmem mającym na celu kwarantannę naruszonych skarbców.

Po ponad miesiącu offline, THORChain wznowił handel sieciowy 23 czerwca. Swapy, podpisywanie, churning, zabezpieczone aktywa, aktywa handlowe i funkcje dostawców płynności zostały przywrócone po tym, jak protokół poinformował, że skarbce i udziały kluczy zostały sprawdzone w ramach procesu restartu.

Inny protokół cross-chain, Transit Finance, stracił około 1,88 miliona dolarów w maju po wykorzystaniu luki oznaczonej przez firmę bezpieczeństwa blockchain PeckShield. W momencie pierwszego raportu Transit Finance nie opublikował szczegółowego raportu pośmiertnego ani planu naprawczego.

Maya Protocol pracuje nad przywróceniem swapów

Dla Maya Protocol bezpośrednia praca skupia się na naprawieniu luk zidentyfikowanych w wstępnym przeglądzie, zanim swapy cross-chain będą mogły zostać wznowione.

Ustalenia techniczne wskazują, że atak zależał od kilku komponentów oddziałujących sekwencyjnie, w tym zachowania kont handlowych, przetwarzania transakcji wychodzących i obliczeń płynności. Transakcja składająca się z 23 wiadomości pozwoliła atakującemu połączyć te słabości, wywołać nieprawidłową odpowiedź kradzieży i manipulować pulą o niskiej płynności przed wyciągnięciem CACAO z Asgard.

Incydent Maya pojawia się, gdy obawy dotyczące bezpieczeństwa infrastruktury cross-chain pozostają skupione na liczbie komponentów wymaganych do przenoszenia aktywów między oddzielnymi sieciami blockchain. Lipcowy przegląd mostów cross-chain w crypto.news zauważył, że takie systemy mogą wykorzystywać projekty lock-and-mint, burn-and-mint lub oparte na płynności, podczas gdy weryfikacja transakcji może zależeć od walidatorów, rozwiązań multisig lub mechanizmów kryptograficznych.

Protokół Maya nie podał dotychczas harmonogramu pełnego przywrócenia swapów w dostępnych informacjach. Aalux powiedział, że globalne wstrzymanie ograniczyło dalsze szkody i że protokół pracuje nad poprawkami wymaganymi do przywrócenia operacji sieciowych online.