Как была совершена атака
На этой неделе Maya Protocol подвергся хакерской атаке: злоумышленник использовал уязвимость, которая вскрыла более глубокую проблему: инструменты защиты отстают при реагировании на сложные атаки. По оценкам компании по безопасности блокчейна CertiK, прямые потери составили около 1,7 миллиона долларов. Атакующий, манипулируя выдачей Maya несуществующих субсидий и неоднократно увеличивая и удаляя ликвидность, вывел активы из общего пула.
CertiK идентифицировала инцидент 19 августа. Атакующий исказил внутренний учёт Maya с помощью фальшивых субсидий, затем скорректировал позиции ликвидности и вывел около 48,87 миллиона токенов CACAO и 98,82 LINK. База данных взломов и уязвимостей DefiLlama классифицировала событие, произошедшее 18 августа, как «логическую уязвимость протокола», с потерями в 1,7 миллиона долларов.
Но реальный ущерб гораздо больше. Разработчик Вини Барбоза назвал это «сложной цепочкой из шести уязвимостей», извлёкшей из протокола более 1,36 миллиона долларов в твёрдых активах, однако из-за обвала цены CACAO общее влияние приблизилось к 11 миллионам долларов. Он отметил, что CACAO упал с 0,115 до 0,013 доллара менее чем за 240 блоков, что составляет почти 89% падения.
Один из основателей Maya, Aaluxx, признал потери в тот же день и добавил, что команда «приложит усилия для исправления и полного возврата средств».
Модель, которую уже проходил THORChain
Maya является дружественным форком THORChain, который в мае подвергся хакерской атаке на 10,7 миллиона долларов. Последующий анализ THORChain показал, что новый оператор узла использовал уязвимость в системе пороговых подписей GG20, а проверка платёжеспособности сети обнаружила проблему только после завершения атаки.
Позже Aaluxx в подкасте сообщества THORChain пояснил, что атака основана на трёх старых уязвимостях, которые по отдельности не опасны, но в комбинации могут привести к проблемам. Он также заявил, что Maya имеет те же потенциальные дефекты.
Для определения причины атаки команда провела чрезвычайно глубокое криминалистическое расследование, проверяя параметры криптографической конфигурации и ища небольшие простые числа, которых не должно быть, чтобы локализовать скомпрометированный хранилище. Это выявило общую дилемму защитников: простые мониторы баланса могут обнаружить потери только после того, как средства уже перешли в другие руки, когда, возможно, уже невозможно остановить продолжение атаки.
Что на самом деле означает улучшение защиты
Aaluxx предупреждает, что технологии ИИ позволяют небольшим командам одновременно просматривать кодовую базу с большего числа углов, что выгодно защитникам, но также позволяет атакующим обнаруживать больше уникальных уязвимостей, которые могут быть пропущены существующими процессами аудита.
Выбранное им решение — избыточность, а не опора на единую систему. Maya и THORChain не интегрированы, а остаются независимыми. Таким образом, даже если THORChain остановится на несколько недель, Maya сможет продолжать выполнять обмен через проверенное здоровое хранилище.
Это сравнение особенно интересно, потому что анализ THORChain показал, что коренная причина — не драматический дефект, а цепочка из трёх старых уязвимостей. THORChain также прямо указал, что те же потенциальные дефекты существуют в Maya, но ранее не использовались.
Сравнение инцидентов безопасности Maya и THORChain
| Показатель | Maya Protocol / MAYAChain | THORChain |
|---|---|---|
| Время инцидента | 18 августа 2026 года, 17:30 UTC | 15 мая 2026 года |
| Потери | Общая стоимость для атакующего около 1,7 млн долларов, около 1,36 млн долларов выведено во внешние сети | Около 10,7 млн долларов утекло из одного хранилища |
| Затронутые активы | 20,83 BTC + 48,87 млн CACAO и другие активы | Активы в сетях BTC, ETH, BNB и Base |
| Коренная причина | Цепочка из шести уязвимостей, связанных с торговыми счетами и логикой исходящих переводов, использовано взаимодействие некритических ошибок | Цепочка из трёх старых уязвимостей, включая уязвимость в схеме пороговых подписей GG20 |
| Обнаружение/реагирование | Атака вызвала экстренную приостановку, но атакующий завершил эксплуатацию до остановки сети | Ончейн-исследователи, такие как ZachXBT и PeckShield, отметили подозрительную активность, затем автоматический контроль THORChain приостановил подписание/транзакции |
| Связь протоколов | MAYAChain — дружественный форк THORChain, разделяющий большую часть архитектуры/кода | Оригинальный кроссчейн-протокол ликвидности |
| Уроки безопасности | Несколько отдельных контролируемых ошибок могут стать катастрофой при сочетании с уязвимостями в ликвидности/учёте и исходящих переводах | Избыточность, автоматическое обнаружение и контроль подписей могут ограничить радиус взрыва при взломе хранилища |
Как DeFi-протоколам защититься от цепочек эксплойтов?
Протоколам необходимо тестировать взаимодействие мер безопасности, а не только отдельные уязвимости. Инцидент с Maya показывает, как ложные сигналы о краже, ошибочная обработка исходящих транзакций и ошибки в учёте ликвидности могут стать опасными в комбинации. Более надёжная защита должна включать тесты неизменяемости, состязательное моделирование многошаговых путей атак, независимую проверку логики учёта, обнаружение аномалий в реальном времени и автоматические предохранители для аномальных выводов или балансов пулов. Исследование, опубликованное в этом месяце, также поддерживает многоуровневое обнаружение и защиту вместо опоры на единый механизм безопасности.
Хронология атаки
Что касается различий в датах, существует конкретное объяснение часовых поясов: некоторые поставщики данных пометили событие как 19 августа (UTC+8), что соответствует вечеру 18 августа по UTC. Таким образом, дата 19 августа у некоторых поставщиков данных фактически является датой создания или обновления записи.
Данные на уровне блоков показывают цепочку атаки:
- Блок 17 977 941: выполнена эксплуатирующая транзакция с 23 сообщениями, запущена цепочка из шести уязвимостей.
- Блок 17 977 971: атакующий добавляет/удаляет ликвидность в манипулируемом пуле, выводя около 48,87 млн CACAO.
- Блоки 17 977 998–17 978 008: CACAO быстро обменивается на BTC, 20,83 BTC переведено наружу.
- Блок 17 978 094: CACAO падает до минимума после атаки, снижение примерно на 88,7% по сравнению с уровнем до атаки.
- Блок 17 978 500 и далее: начинается частичное восстановление, CACAO возвращается к уровню около 0,03 доллара.
Контроль потерь и отраслевой контекст
Отраслевые данные подчёркивают важность усиления защиты. TRM Labs сообщает, что в первой половине 2026 года в криптовалютной сфере произошло 207 хакерских атак, что является рекордом за полугодие, и отмечает, что смарт-контракты всё чаще атакуются множеством различных способов, а не одной уязвимостью. Инцидент с Maya полностью соответствует этой тенденции.
Вывод: невозможно обеспечить безопасность DeFi, не выявляя и не устраняя конкретные уязвимости. Протоколы должны применять многоуровневый мониторинг, независимые механизмы множественной проверки, экстренные механизмы быстрой приостановки и внедрять исправления до того, как подозрительные транзакции станут необратимыми.
Maya стремится не только решить текущую проблему. Aaluxx заявил, что компания планирует ускорить разработку Aztec Chain — omnichain DeFi-проекта, основанного на уроках Maya, THORChain и Rujira. Если эти уроки помогут создать лучшее решение, а не просто перезапустить цикл исправления дефектов, то ценность инцидента с Maya может значительно превысить потери в 1,7 миллиона долларов.






