Maya Protocol遭连环漏洞攻擊,損失170萬美元,CACAO幣價一度暴跌89%

CACAO
LINK
BTC
ETH
BNB
Maya ProtocolTHORChainDeFi安全CACAO漏洞利用駭客攻擊
1 小時前來源: blockweeks.com
Maya Protocol遭连环漏洞攻擊,損失170萬美元,CACAO幣價一度暴跌89%

攻擊如何得手

本週,Maya Protocol黑客攻擊,攻擊者利用了一個暴露更深層問題的漏洞:防禦工具在應對複雜攻擊時滯後。區塊鏈安全公司 CertiK 估計,直接損失約為 170 萬美元,攻擊者通過誘導 Maya 發放不存在的補貼,並反覆增加和移除流動性,從共享池中提取資產。

CertiK 於 8 月 19 日識別到該事件。攻擊者通過虛假補貼造成 Maya 內部賬目失真,隨後調整流動性頭寸,提取了約 4887 萬枚 CACAO 和 98.82 枚 LINK。DefiLlama 的黑客與漏洞數據庫將 8 月 18 日發生的事件歸類為“協議邏輯漏洞”,損失為 170 萬美元。

但實際危害遠不止於此。開發者 Vini Barbosa 稱之為“複雜的六漏洞連環利用”,從協議中提取了超過 136 萬美元的硬資產,但由於 CACAO 價格崩塌,整體影響接近 1100 萬美元。他表示,CACAO 在不到 240 個區塊內從 0.115 美元跌至 0.013 美元,跌幅近 89%。

Maya 創始人之一 Aaluxx 於同一天承認了損失,並補充說團隊將“努力修復並全額追回”。

THORChain 曾經歷過的模式

Maya 是 THORChain 的友好分叉,THORChain 在 5 月曾遭遇 1070 萬美元的黑客攻擊。THORChain 的事後分析顯示,一名新節點運營者利用了網絡 GG20 閾值簽名系統的漏洞,而系統的償付能力檢查直到攻擊結束後才發現問題。

Aaluxx 隨後在 THORChain 的社區播客中澄清,本次攻擊基於三個單獨看來並不危險的舊漏洞,但組合起來就可能出問題。他還表示,Maya 也存在同樣的潛在缺陷。

為確定攻擊原因,團隊進行了極其深入的取證調查,通過檢查加密配置參數、查找不應存在的小素數來定位受感染的保險庫。這揭示出防禦者面臨的一個普遍困境:簡單的餘額監控器只能在資金易手後才發現損失,此時可能已經無法阻止攻擊繼續進行。

升級防禦的真正含義

Aaluxx 警告說,AI 技術正使小型團隊能夠同時從更多角度審查代碼庫,這對防禦者有利,但也讓攻擊者能發現更多現有審計流程可能漏掉的獨特漏洞。

他選擇的解決方案是冗餘,而非依賴單一系統。Maya 和 THORChain 沒有採用集成方式,而是選擇保持獨立。這樣,即使在 THORChain 停擺數週的情況下,Maya 仍能通過一個經核實健康的保險庫繼續執行兌換。

這一對比尤其有趣,因為 THORChain 的事後分析指出,其根本原因並非一個戲劇性缺陷,而是三個舊漏洞串聯而成。THORChain 還明確指出,Maya 上存在同樣的潛在缺陷,但此前未被利用。

Maya vs THORChain 安全事件對比

指標Maya Protocol / MAYAChainTHORChain
事發時間2026年8月18日 17:30 UTC2026年5月15日
損失攻擊者總價值約170萬美元,約136萬美元被提取至外部鏈約1070萬美元從一個保險庫中流失
受影響資產20.83 BTC + 4887萬 CACAO 及其他資產BTC、ETH、BNB 和 Base 鏈資產
根本原因涉及 Trade Account 和出站流動邏輯的六個連環漏洞,利用的是非災難性 bug 之間的交互三個舊漏洞鏈式利用,包括 GG20 閾值簽名方案漏洞
檢測/響應攻擊活動觸發緊急暫停,但在網絡停止前攻擊者已完成利用ZachXBT 和 PeckShield 等鏈上調查者標記可疑活動,隨後 THORChain 自動控制暫停簽名/交易
協議關係MAYAChain 是 THORChain 的友好分叉,共享大部分架構/代碼最初的跨鏈流動性協議
安全教訓多個單獨可控的 bug 在與流動性/會計和出站流動弱點結合時可能變成災難冗餘、自動檢測和簽名控制可以限制保險庫被攻破的爆炸半徑

DeFi 協議如何防範連環利用?

協議需要測試安全控制之間的交互,而不僅僅是單個漏洞。Maya 事件表明,虛假被盜檢測、錯誤的出站交易處理和流動性會計錯誤是如何組合後變得危險的。更強大的防禦應包括不變性測試、對抗性模擬多步攻擊路徑、獨立審查會計邏輯、實時異常檢測,以及針對異常提款或池餘額的自動熔斷器。本月發表的研究也贊同採用多層檢測和防禦,而不是依賴單一安全機制。

攻擊時間線

關於日期差異,存在具體的時區解釋:部分數據提供商的警報將事件標記為8月19日(UTC+8),對應UTC時間8月18日晚間。因此,部分數據提供商標註的8月19日實為記錄創建或更新的日期。

區塊級別的數據顯示了攻擊鏈條:

  • 區塊 17,977,941:包含23條消息的利用交易執行,六漏洞鏈條啟動。
  • 區塊 17,977,971:攻擊者在被操縱的池中添加/移除流動性,提取約4887萬 CACAO。
  • 區塊 17,977,998–17,978,008:CACAO 被快速兌換為 BTC,20.83 BTC 被轉移至外部。
  • 區塊 17,978,094:CACAO 跌至攻擊後低點,較攻擊前下跌約88.7%。
  • 區塊 17,978,500+:部分恢復開始,CACAO 回升至約0.03美元附近。

損失控制與行業背景

行業數據顯示強化防禦的重要性。TRM Labs 稱,2026年上半年加密貨幣領域共發生207起黑客攻擊,是半年期最高紀錄,並指出智能合約越來越多地以多種不同方式被攻擊,而非單一漏洞。Maya 事件完全符合這一趨勢。

結論是,如果不識別並修復特定漏洞,就無法保障 DeFi 安全。協議必須採用多層監控、獨立的多種審查機制、緊急快速暫停機制,並在可疑交易不可逆轉之前實施修復。

Maya 不僅想解決當前問題。Aaluxx 表示,公司計劃加快開發 Aztec Chain——一個基於 Maya、THORChain 和 Rujira 經驗教訓的 omnichain DeFi 項目。如果這些教訓能幫助構建更好的解決方案,而不是簡單重啟修補缺陷的循環,那麼 Maya 事件的價值可能遠超 170 萬美元的損失。