8月19日夜间,跨链协议Maya Protocol团队做出了一个激进的决定——完全停止网络运行。原因是遭遇黑客攻击,攻击者窃取了约170万美元的数字资产。项目联合创始人(化名Aaluxx)确认了该事件,并表示打算全额追回资金。
攻击机制:虚假池与补偿错误
据我所知,攻击是通过交易处理中的漏洞实施的。协议未能识别已执行的提款操作,错误地激活了补偿机制。黑客利用这一点,创建了一个人工池,系统自动向其中注入了近5000万枚无担保的CACAO代币。
随后,攻击者仅存入100枚真实的CACAO,便获得了该池99.93%资产的权利。结果,他瞬间提取了4887万枚真实代币,实际上掏空了协议储备。被盗资金被兑换为比特币、以太坊、RUNE和稳定币。PeckShield专家已识别出黑客地址,目前该地址持有20 BTC(约140万美元)及其他价值30万美元的资产。
CACAO暴跌与问题根源
后果立竿见影:CACAO价格暴跌88.7%——从0.115美元跌至0.013美元。随后该代币部分回升至0.032美元,但投资者信心已严重受损。
问题根源,正如所查明的,在于2025年中期从THORChain迁移过来的交易账户代码。该代码未与偿付能力验证系统集成。值得注意的是,无论是Halborn审计人员、Anthropic的Fable 5模型检查,还是社区,在三到四年间都未发现该漏洞。
恢复计划与行业教训
目前,开发人员正在积极修复问题,并准备重启网络。Aaluxx希望通过AZTECChain的投资筹集140万美元,同时向黑客提出了漏洞赏金奖励,以换取归还被盗资金。提醒一下,2026年5月,Maya Protocol的分叉来源THORChain曾因节点被黑而损失约1070万美元。
我的评论:这起事件再次提醒我们,即使经过多年审计也不能保证安全。跨链协议操作着复杂的逻辑,其中看似简单的代码原语可能成为攻击的入口。行业需要转向更激进的测试方法,包括形式化验证和沙盒攻击模拟,而不是仅仅依赖静态检查。