攻击如何得手
本周,Maya Protocol 遭黑客攻击,攻击者利用了一个暴露更深层问题的漏洞:防御工具在应对复杂攻击时滞后。区块链安全公司 CertiK 估计,直接损失约为 170 万美元,攻击者通过诱导 Maya 发放不存在的补贴,并反复增加和移除流动性,从共享池中提取资产。
CertiK 于 8 月 19 日识别到该事件。攻击者通过虚假补贴造成 Maya 内部账目失真,随后调整流动性头寸,提取了约 4887 万枚 CACAO 和 98.82 枚 LINK。DefiLlama 的黑客与漏洞数据库将 8 月 18 日发生的事件归类为“协议逻辑漏洞”,损失为 170 万美元。
但实际危害远不止于此。开发者 Vini Barbosa 称之为“复杂的六漏洞连环利用”,从协议中提取了超过 136 万美元的硬资产,但由于 CACAO 价格崩塌,整体影响接近 1100 万美元。他表示,CACAO 在不到 240 个区块内从 0.115 美元跌至 0.013 美元,跌幅近 89%。
Maya 创始人之一 Aaluxx 于同一天承认了损失,并补充说团队将“努力修复并全额追回”。
THORChain 曾经历过的模式
Maya 是 THORChain 的友好分叉,THORChain 在 5 月曾遭遇 1070 万美元的黑客攻击。THORChain 的事后分析显示,一名新节点运营者利用了网络 GG20 阈值签名系统的漏洞,而系统的偿付能力检查直到攻击结束后才发现问题。
Aaluxx 随后在 THORChain 的社区播客中澄清,本次攻击基于三个单独看来并不危险的旧漏洞,但组合起来就可能出问题。他还表示,Maya 也存在同样的潜在缺陷。
为确定攻击原因,团队进行了极其深入的取证调查,通过检查加密配置参数、查找不应存在的小素数来定位受感染的保险库。这揭示出防御者面临的一个普遍困境:简单的余额监控器只能在资金易手后才发现损失,此时可能已经无法阻止攻击继续进行。
升级防御的真正含义
Aaluxx 警告说,AI 技术正使小型团队能够同时从更多角度审查代码库,这对防御者有利,但也让攻击者能发现更多现有审计流程可能漏掉的独特漏洞。
他选择的解决方案是冗余,而非依赖单一系统。Maya 和 THORChain 没有采用集成方式,而是选择保持独立。这样,即使在 THORChain 停摆数周的情况下,Maya 仍能通过一个经核实健康的保险库继续执行兑换。
这一对比尤其有趣,因为 THORChain 的事后分析指出,其根本原因并非一个戏剧性缺陷,而是三个旧漏洞串联而成。THORChain 还明确指出,Maya 上存在同样的潜在缺陷,但此前未被利用。
Maya vs THORChain 安全事件对比
| 指标 | Maya Protocol / MAYAChain | THORChain |
|---|---|---|
| 事发时间 | 2026年8月18日 17:30 UTC | 2026年5月15日 |
| 损失 | 攻击者总价值约170万美元,约136万美元被提取至外部链 | 约1070万美元从一个保险库中流失 |
| 受影响资产 | 20.83 BTC + 4887万 CACAO 及其他资产 | BTC、ETH、BNB 和 Base 链资产 |
| 根本原因 | 涉及 Trade Account 和出站流动逻辑的六个连环漏洞,利用的是非灾难性 bug 之间的交互 | 三个旧漏洞链式利用,包括 GG20 阈值签名方案漏洞 |
| 检测/响应 | 攻击活动触发紧急暂停,但在网络停止前攻击者已完成利用 | ZachXBT 和 PeckShield 等链上调查者标记可疑活动,随后 THORChain 自动控制暂停签名/交易 |
| 协议关系 | MAYAChain 是 THORChain 的友好分叉,共享大部分架构/代码 | 最初的跨链流动性协议 |
| 安全教训 | 多个单独可控的 bug 在与流动性/会计和出站流动弱点结合时可能变成灾难 | 冗余、自动检测和签名控制可以限制保险库被攻破的爆炸半径 |
DeFi 协议如何防范连环利用?
协议需要测试安全控制之间的交互,而不仅仅是单个漏洞。Maya 事件表明,虚假被盗检测、错误的出站交易处理和流动性会计错误是如何组合后变得危险的。更强大的防御应包括不变性测试、对抗性模拟多步攻击路径、独立审查会计逻辑、实时异常检测,以及针对异常提款或池余额的自动熔断器。本月发表的研究也赞同采用多层检测和防御,而不是依赖单一安全机制。
攻击时间线
关于日期差异,存在具体的时区解释:部分数据提供商的警报将事件标记为8月19日(UTC+8),对应UTC时间8月18日晚间。因此,部分数据提供商标注的8月19日实为记录创建或更新的日期。
区块级别的数据显示了攻击链条:
- 区块 17,977,941:包含23条消息的利用交易执行,六漏洞链条启动。
- 区块 17,977,971:攻击者在被操纵的池中添加/移除流动性,提取约4887万 CACAO。
- 区块 17,977,998–17,978,008:CACAO 被快速兑换为 BTC,20.83 BTC 被转移至外部。
- 区块 17,978,094:CACAO 跌至攻击后低点,较攻击前下跌约88.7%。
- 区块 17,978,500+:部分恢复开始,CACAO 回升至约0.03美元附近。
损失控制与行业背景
行业数据显示强化防御的重要性。TRM Labs 称,2026年上半年加密货币领域共发生207起黑客攻击,是半年期最高纪录,并指出智能合约越来越多地以多种不同方式被攻击,而非单一漏洞。Maya 事件完全符合这一趋势。
结论是,如果不识别并修复特定漏洞,就无法保障 DeFi 安全。协议必须采用多层监控、独立的多种审查机制、紧急快速暂停机制,并在可疑交易不可逆转之前实施修复。
Maya 不仅想解决当前问题。Aaluxx 表示,公司计划加快开发 Aztec Chain——一个基于 Maya、THORChain 和 Rujira 经验教训的 omnichain DeFi 项目。如果这些教训能帮助构建更好的解决方案,而不是简单重启修补缺陷的循环,那么 Maya 事件的价值可能远超 170 万美元的损失。






