8月19日凌晨,跨链协议Maya Protocol团队被迫紧急暂停网络运行。原因是遭遇了一次成功的黑客攻击,攻击者窃取了约170万美元的数字资产。项目联合创始人(化名Aaluxx)迅速确认了该事件,并表示团队计划全额追回损失。

攻击机制:虚假流动性池与5000万枚幽灵代币

事件分析显示,攻击是通过交易处理中的漏洞实施的。该协议错误地解读了已执行的提款操作,导致补偿机制被错误触发。黑客利用这一故障,创建了一个虚假的流动性池,系统向其中计入了近5000万枚无担保的CACAO代币。

随后,攻击者仅注入了100枚真实的CACAO,便自动获得了该池99.93%资产的权利。结果,他一次性提取了4887万枚真实代币,掏空了协议储备。据PeckShield专家数据,被盗资产的大部分——20枚BTC(约140万美元)——被转移至地址bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646。其余资金(约30万美元)被兑换为以太坊、RUNE和稳定币。

CACAO暴跌与问题根源

市场反应迅速:CACAO价格暴跌88.7%——从0.115美元跌至0.013美元。不过,该代币后来部分回升至0.032美元,表明市场正在尝试消化这一消息。

事件的关键原因在于架构缺陷。2025年年中从THORChain迁移过来的新交易账户代码,未与偿付能力验证系统集成。正如Aaluxx所指出的,无论是Halborn的审计人员、Anthropic的Fable 5模型检查,还是项目数千人的社区,多年来都未能发现这一漏洞。这对整个行业来说是一个警示信号:即使经过多层检查,也无法保证智能合约逻辑中不存在严重错误。

后续措施

目前,开发人员正在积极修复问题,并准备恢复网络运行。Aaluxx还透露,计划为AZTECChain生态系统引入140万美元的投资以弥补损失。此外,项目方已向黑客提出赏金奖励,作为返还被盗资金的交换条件——这是此类事件中的常见做法,但通常很少能成功。

值得提醒的是,2026年5月,Maya Protocol的分叉源THORChain曾因节点被攻破而损失约1070万美元。类似场景在子项目中重演,凸显了跨链协议中系统性的安全问题——代码的复杂性往往超过了审计质量。

我的评论:此次事件再次提醒我们,即使是最“经过验证”的协议也存在脆弱性。依赖单一的审计(即使是顶级公司的审计)只是安全的一种幻觉。行业需要更激进的测试方法,包括形式化验证和基于真实攻击场景的持续压力测试。投资者则应当认识到,在DeFi中,因漏洞利用而损失资金的风险仍然是最高的之一。