Maya Protocol 在攻击者利用六个相互关联的软件漏洞窃取约 170 万美元的比特币和其他加密资产后,已暂停其跨链网络。
摘要
- Maya Protocol 在攻击者窃取约 170 万美元的加密货币后暂停了其网络。
- 该漏洞利用串联了六个软件缺陷,并使用了一笔包含 23 条消息的交易。
- 约 136 万美元被转移到外部区块链,另有 29.1 万美元留在攻击者控制的头寸中。
- 事件期间 CACAO 暴跌 88.7%,Maya Protocol 开始着手修复以恢复交换功能。
Maya Protocol 的化名联合创始人 Aalux 周三表示,攻击者在协议启动全局暂停以阻止进一步损失之前,盗取了约 20 枚比特币(价值约 140 万美元)以及另外 30 万美元的资产。
此后,团队已开始着手修复以恢复交换功能,而 Aalux 分享的初步技术分析将攻击追溯到涉及交易账户、出站交易处理以及流动性池计算的一系列漏洞。
Maya Protocol 漏洞利用使用了六个串联的漏洞
根据初步分析,攻击者结合了六个独立的缺陷,而不是依赖单一漏洞,使得 MAYAChain 的交易和会计系统的多个部分在同一攻击中受到操纵。
一笔包含 23 条消息的交易被用来执行这一系列操作。分析称,攻击者首先错误地触发了协议的盗窃检测机制,然后操纵了一个流动性有限的池子。
根据技术发现,通过夸大低流动性池的价值,攻击者得以从 Maya 的 Asgard 模块中提取 4887 万枚 CACAO 代币。
Asgard 模块持有协议用于处理跨链交换的资产。Maya Protocol 允许用户在不同区块链之间交换原生资产,而无需依赖传统的中心化交易所,这使得网络的金库和流动性会计系统成为结算交易的核心。
初步核算估计,最终约有 136 万美元的资产被转移到外部区块链。另有 29.1 万美元通过 CACAO 持有量和 MAYAChain 上的交易账户头寸留在攻击者控制之下。
Aalux 表示,全局暂停控制住了事件,防止了额外损失,同时开发人员调查受影响的组件并准备修复。
这一应对措施类似于其他跨链协议在漏洞威胁到跨多个网络持有的资产时采取的紧急措施。6 月,Axelar 在约 470 万美元的桥接资产因与 Secret 侧 ICS-20 智能合约相关的漏洞利用被盗后,禁用了与 Secret Network 连接的桥接路由。
Axelar 的紧急委员会在调查继续期间关闭了受影响的连接。该互操作性协议当时表示,其核心基础设施未被入侵,问题似乎仅限于支持与 Secret Network 连接的智能合约。
攻击期间 CACAO 价格暴跌
独立区块链安全研究员 Vini Barbosa 在总结初步调查结果时表示,事件期间 CACAO 下跌了 88.7%,从约 0.115 美元跌至 0.013 美元。
CACAO 的下跌也使总经济损失的估算变得复杂,因为攻击既影响了直接从协议中提取的资产,也影响了其池中剩余流动性的市场价值。
根据技术分析,池价值的总下降幅度约为 1090 万美元。然而,报告并未将全部金额归类为被盗资金,因为计算中还包括套利活动以及事件期间 CACAO 的急剧贬值。
估计直接从系统中转移的金额要低得多,约 136 万美元被转移到其他区块链,约 29.1 万美元留在攻击者控制的头寸中。
跨链系统今年已遭遇多起攻击,其中最初受漏洞影响的价值与最终提取的金额不同。例如,Echo Protocol 在攻击者在 Monad 上铸造了价值约 7670 万美元的未经授权的 eBTC 后,暂停了跨链交易。安全研究人员后来估计,尽管未经授权的铸造规模大得多,但实际被盗价值约为 81.6 万美元。
安全研究人员将 Echo 的事件与受损的管理员私钥联系起来。Monad 联合创始人 Keone Hon 当时表示,底层 Monad 网络继续正常运行,而 Curvance 暂停了受影响的 Echo eBTC 市场作为预防措施。
跨链 DEX 漏洞利用迫使类似的网络暂停
Maya Protocol 停止网络活动的决定也紧随 2026 年涉及跨链交易基础设施的一系列安全事件之后。
5 月,crypto.news 报道了 THORChain 漏洞利用事件,该事件迫使跨链 DEX 暂停交易并启动全球紧急暂停,此前区块链调查员 ZachXBT 估计多个网络的损失至少为 1000 万美元。
THORChain 后来确定,其五个金库之一被抽走了约 1070 万美元。该协议表示,一个新轮换的节点运营商利用了其 GG20 阈值签名方案中的漏洞,重建了私钥,而自动偿付能力检查在几分钟内停止了跨链签名和交易。
节点运营商随后批准了 ADR028 恢复计划,该计划使用协议自有流动性吸收损失,而无需铸造新的 RUNE、出售 RUNE 或稀释现有持有者。开发人员还准备了版本 3.19.0,其中包含额外的安全措施,包括旨在隔离受损金库的机制。
在离线一个多月后,THORChain 于 6 月 23 日恢复了网络交易。在协议表示金库和密钥份额已在重启过程中检查后,交换、签名、轮换、安全资产、交易资产和流动性提供者功能均已恢复。
另一个跨链协议 Transit Finance 在 5 月因区块链安全公司 PeckShield 标记的漏洞利用而损失约 188 万美元。在初步报告发布时,Transit Finance 尚未发布详细的技术事后分析或恢复计划。
Maya Protocol 致力于恢复交换
对于 Maya Protocol,当前的工作重点是修复初步审查中发现的漏洞,然后才能恢复跨链交换。
技术发现表明,攻击依赖于多个组件按顺序交互,包括交易账户行为、出站交易处理和流动性计算。这 23 条消息的交易使攻击者能够组合这些弱点,触发错误的盗窃响应,并在从 Asgard 提取 CACAO 之前操纵低流动性池。
Maya 事件发生之际,围绕跨链基础设施的安全担忧仍然集中在将资产在原本独立的区块链网络之间移动所需的组件数量上。7 月 crypto.news 对跨链桥的审查指出,此类系统可以使用锁定-铸造、销毁-铸造或基于流动性的设计,而交易验证可能依赖于验证者、多重签名安排或加密机制。
Maya Protocol尚未在目前可用的信息中提供全面恢复交换的时间表。Aalux表示,全球暂停已遏制了进一步的损害,该协议正在努力进行必要的修复,以使网络运营恢复在线。






