8月19日凌晨,Maya Protocol网络的紧急停机是一次大规模漏洞利用的结果,该项目损失了170万美元。这不仅仅是一次普通的盗窃——该事件暴露了一个系统性的错误,这个错误在从THORChain迁移阶段就已埋藏在代码库中,并让即使是权威审计检查的有效性也受到质疑。
攻击机制:虚假池与逻辑漏洞
攻击者提取了20 BTC(约140万美元)以及其他价值约30万美元的资产。PeckShield的专家迅速识别了黑客的地址,但关键在于——他是如何成功实施这一方案的。核心在于,由于交易处理中的漏洞,协议无法识别已执行的提款操作,并错误地激活了补偿机制。
攻击者利用这一点,创建了一个虚假池,系统自动向其中注入了近5000万枚无任何支持的CACAO代币。随后,他仅存入100枚真实的CACAO,便获得了该池99.93%资产的权利,并瞬间从协议储备中提取了4887万枚真实代币。所有被盗资金都被兑换为比特币、以太坊、RUNE和稳定币。
CACAO暴跌与问题根源
市场反应迅速:CACAO价格暴跌88.7%——从0.115美元跌至0.013美元,随后部分回升至0.032美元。然而,该事件最重要的结论不是数字,而是原因。2025年年中从THORChain迁移过来的新交易账户代码,未能与偿付能力验证系统集成。这一致命疏忽多年来一直未被发现。
值得注意的是,无论是Halborn的审计人员,还是使用Anthropic的Fable 5模型进行的检查,抑或是社区,都没有发现这个漏洞。正如项目联合创始人(化名Aaluxx)所指出的,在漏洞存在的3-4年间,没有人发现它。这对整个行业来说是一个警示信号:即使多层次的检查也不能保证免受代码中简单逻辑错误的侵害。
后续步骤与背景
开发人员目前正在努力恢复网络。为了弥补损失,Aaluxx希望为AZTECChain吸引140万美元的投资,并向黑客提供了漏洞赏金奖励,以换取资金返还。值得注意的是,在2026年5月,作为Maya Protocol所分叉的THORChain,曾因通过被入侵节点发起的攻击损失约1070万美元。
我的分析:这一案例再次提醒我们,“分叉”并不意味着“改进”。在没有深入审查集成的情况下复制代码,会带来隐藏的风险,这些风险在最意想不到的时刻显现。投资者应更加关注那些继承代码库但未对所有交易场景进行全面压力测试的项目。Maya Protocol能否恢复信任,将不再取决于补偿金额,而在于团队能否快速且透明地证明,未来不可能再出现类似的漏洞。