攻擊如何得手
本週,Maya Protocol 遭黑客攻擊,攻擊者利用了一個暴露更深層問題的漏洞:防禦工具在應對複雜攻擊時滯後。區塊鏈安全公司 CertiK 估計,直接損失約為 170 萬美元,攻擊者通過誘導 Maya 發放不存在的補貼,並反覆增加和移除流動性,從共享池中提取資產。
CertiK 於 8 月 19 日識別到該事件。攻擊者通過虛假補貼造成 Maya 內部賬目失真,隨後調整流動性頭寸,提取了約 4887 萬枚 CACAO 和 98.82 枚 LINK。DefiLlama 的黑客與漏洞數據庫將 8 月 18 日發生的事件歸類為“協議邏輯漏洞”,損失為 170 萬美元。
但實際危害遠不止於此。開發者 Vini Barbosa 稱之為“複雜的六漏洞連環利用”,從協議中提取了超過 136 萬美元的硬資產,但由於 CACAO 價格崩塌,整體影響接近 1100 萬美元。他表示,CACAO 在不到 240 個區塊內從 0.115 美元跌至 0.013 美元,跌幅近 89%。
Maya 創始人之一 Aaluxx 於同一天承認了損失,並補充說團隊將“努力修復並全額追回”。
THORChain 曾經歷過的模式
Maya 是 THORChain 的友好分叉,THORChain 在 5 月曾遭遇 1070 萬美元的黑客攻擊。THORChain 的事後分析顯示,一名新節點運營者利用了網絡 GG20 閾值簽名系統的漏洞,而系統的償付能力檢查直到攻擊結束後才發現問題。
Aaluxx 隨後在 THORChain 的社區播客中澄清,本次攻擊基於三個單獨看來並不危險的舊漏洞,但組合起來就可能出問題。他還表示,Maya 也存在同樣的潛在缺陷。
為確定攻擊原因,團隊進行了極其深入的取證調查,通過檢查加密配置參數、查找不應存在的小素數來定位受感染的保險庫。這揭示出防禦者面臨的一個普遍困境:簡單的餘額監控器只能在資金易手後才發現損失,此時可能已經無法阻止攻擊繼續進行。
升級防禦的真正含義
Aaluxx 警告說,AI 技術正使小型團隊能夠同時從更多角度審查代碼庫,這對防禦者有利,但也讓攻擊者能發現更多現有審計流程可能漏掉的獨特漏洞。
他選擇的解決方案是冗餘,而非依賴單一系統。Maya 和 THORChain 沒有採用集成方式,而是選擇保持獨立。這樣,即使在 THORChain 停擺數週的情況下,Maya 仍能通過一個經核實健康的保險庫繼續執行兌換。
這一對比尤其有趣,因為 THORChain 的事後分析指出,其根本原因並非一個戲劇性缺陷,而是三個舊漏洞串聯而成。THORChain 還明確指出,Maya 上存在同樣的潛在缺陷,但此前未被利用。
Maya vs THORChain 安全事件對比
| 指標 | Maya Protocol / MAYAChain | THORChain |
|---|---|---|
| 事發時間 | 2026年8月18日 17:30 UTC | 2026年5月15日 |
| 損失 | 攻擊者總價值約170萬美元,約136萬美元被提取至外部鏈 | 約1070萬美元從一個保險庫中流失 |
| 受影響資產 | 20.83 BTC + 4887萬 CACAO 及其他資產 | BTC、ETH、BNB 和 Base 鏈資產 |
| 根本原因 | 涉及 Trade Account 和出站流動邏輯的六個連環漏洞,利用的是非災難性 bug 之間的交互 | 三個舊漏洞鏈式利用,包括 GG20 閾值簽名方案漏洞 |
| 檢測/響應 | 攻擊活動觸發緊急暫停,但在網絡停止前攻擊者已完成利用 | ZachXBT 和 PeckShield 等鏈上調查者標記可疑活動,隨後 THORChain 自動控制暫停簽名/交易 |
| 協議關係 | MAYAChain 是 THORChain 的友好分叉,共享大部分架構/代碼 | 最初的跨鏈流動性協議 |
| 安全教訓 | 多個單獨可控的 bug 在與流動性/會計和出站流動弱點結合時可能變成災難 | 冗餘、自動檢測和簽名控制可以限制保險庫被攻破的爆炸半徑 |
DeFi 協議如何防範連環利用?
協議需要測試安全控制之間的交互,而不僅僅是單個漏洞。Maya 事件表明,虛假被盜檢測、錯誤的出站交易處理和流動性會計錯誤是如何組合後變得危險的。更強大的防禦應包括不變性測試、對抗性模擬多步攻擊路徑、獨立審查會計邏輯、實時異常檢測,以及針對異常提款或池餘額的自動熔斷器。本月發表的研究也贊同採用多層檢測和防禦,而不是依賴單一安全機制。
攻擊時間線
關於日期差異,存在具體的時區解釋:部分數據提供商的警報將事件標記為8月19日(UTC+8),對應UTC時間8月18日晚間。因此,部分數據提供商標註的8月19日實為記錄創建或更新的日期。
區塊級別的數據顯示了攻擊鏈條:
- 區塊 17,977,941:包含23條消息的利用交易執行,六漏洞鏈條啟動。
- 區塊 17,977,971:攻擊者在被操縱的池中添加/移除流動性,提取約4887萬 CACAO。
- 區塊 17,977,998–17,978,008:CACAO 被快速兌換為 BTC,20.83 BTC 被轉移至外部。
- 區塊 17,978,094:CACAO 跌至攻擊後低點,較攻擊前下跌約88.7%。
- 區塊 17,978,500+:部分恢復開始,CACAO 回升至約0.03美元附近。
損失控制與行業背景
行業數據顯示強化防禦的重要性。TRM Labs 稱,2026年上半年加密貨幣領域共發生207起黑客攻擊,是半年期最高紀錄,並指出智能合約越來越多地以多種不同方式被攻擊,而非單一漏洞。Maya 事件完全符合這一趨勢。
結論是,如果不識別並修復特定漏洞,就無法保障 DeFi 安全。協議必須採用多層監控、獨立的多種審查機制、緊急快速暫停機制,並在可疑交易不可逆轉之前實施修復。
Maya 不僅想解決當前問題。Aaluxx 表示,公司計劃加快開發 Aztec Chain——一個基於 Maya、THORChain 和 Rujira 經驗教訓的 omnichain DeFi 項目。如果這些教訓能幫助構建更好的解決方案,而不是簡單重啟修補缺陷的循環,那麼 Maya 事件的價值可能遠超 170 萬美元的損失。






