去中心化流动性协议Maya Protocol在攻击者利用代码库中的六个漏洞并盗走约170万美元后停止了运营。该事件成为8月份加密货币行业第16起重大黑客攻击,凸显了DeFi安全领域令人担忧的趋势。

项目联合创始人(化名Aaluxx)首先报告了资金丢失的消息。市场反应迅速:原生代币CACAO暴跌88%——从0.115美元跌至0.013美元,随后部分回升至0.032美元。黑客迅速将被盗资产兑换为比特币(BTC)、以太坊(ETH)和其他币种,并将其分散到Maya的所有流动性池中。

攻击机制:一笔交易,23条指令

该漏洞利用发生在一笔由23条独立指令组成的交易中。正是这种结构欺骗了网络:验证者将该操作视为合法交易。协议试图向据称受损的池子补偿损失,但由于缺乏支付上限,系统向一个实际上没有资产的池子发放了约4900万CACAO。

实际上,这些发放完全没有资产支撑。Maya的储备中仅有168,000 CACAO,因此转账未能完成,而账面上的余额被人为抬高。攻击者仅向池中投入了100 CACAO,却声称拥有99.93%的权益,并提取了4887万CACAO——这几乎是流通中全部1亿枚代币的一半。

被盗资金被兑换为20.83 BTC(约134万美元),并在十个区块内发送至一个比特币地址。Aaluxx Myth在Discord上宣布项目完全停止运营,并呼吁黑客归还资金。

2026年8月:黑客攻击浪潮加剧

根据我基于监控平台公开数据的独立分析,2026年共发生219起DeFi协议黑客攻击,总金额达12.6亿美元。相比之下,2025年全年记录了146起事件,但损失更高——达27.1亿美元。仅8月份就已累计16起重大案件。

值得注意的是,Maya Protocol基于THORChain构建,而THORChain在5月份因类似的漏洞利用损失了1070万美元。这表明跨链流动性架构存在系统性问题。

资金追回现在取决于黑客是否愿意达成协议。团队还向那些在空池中利用价格差异获利的套利交易者发出了呼吁。

我的专家评论:这起事件再次证明,即使是“经过验证”的架构方案也无法保证安全。缺乏支付限额和智能合约审计不足是严重的疏忽,最终让项目付出了生命的代价。投资者应对未经过多次独立代码审查的协议保持高度警惕。