8月19日凌晨,跨链协议Maya Protocol遭遇严重安全事件。在攻击者提取了约170万美元的数字资产后,项目团队被迫紧急暂停网络运行。项目联合创始人(化名Aaluxx)迅速确认了攻击事实,并表示打算全额追回损失。

攻击机制

事件分析显示,黑客利用了交易处理逻辑中的关键错误。协议未能识别已执行的资金提取操作,错误地激活了补偿机制。攻击者创建了一个虚假的流动性池,系统向其中计入了近5000万枚无担保的CACAO代币。在仅投入100枚真实代币的情况下,他获得了池中99.93%资产的权利,并立即从协议储备中提取了4887万枚真实CACAO。被盗资金被兑换为比特币、以太坊、RUNE和稳定币。PeckShield专家确认,大部分损失——20 BTC(约140万美元)——已被转移至地址bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646。

对生态系统的影响

攻击的直接结果是CACAO价格暴跌88.7%——从0.115美元跌至0.013美元。此后该代币部分回升至0.032美元,但市场对协议的信任已受到严重损害。

问题的根源在于2025年年中从THORChain迁移过来的交易账户代码。该模块未与偿付能力验证系统集成。值得注意的是,这一漏洞既未被Halborn审计人员发现,也未在Anthropic的Fable 5模型检查中被发现,社区多年来也一直未能察觉。

恢复计划

开发人员正在努力修复问题,并准备恢复网络运行。Aaluxx正在考虑通过AZTECChain投资筹集140万美元。此外,黑客被提供赏金计划奖励,以换取归还被盗资金。

值得注意的是,这并不是THORChain生态系统中的首例此类事件:2026年5月,THORChain自身因通过被入侵节点发起的攻击损失了约1070万美元。

我的评论:这一事件再次凸显了在分叉代码库时集成所有模块的极端重要性。如果架构变更未经过全面验证,即使最彻底的审计也无法保证安全。行业需要更激进的测试方法,包括寻找可能多年不被发现的“简单”逻辑错误。恢复对Maya Protocol的信任将是一项艰巨的任务,但团队的透明态度是朝着正确方向迈出的第一步。