去中心化流动性协议Maya Protocol成为最新一起黑客攻击的受害者。攻击者利用代码库中的六个漏洞,盗取了约170万美元,导致原生代币CACAO暴跌88%。

该事件由化名为Aaluxx的项目联合创始人发现。据我评估,这并非一次普通的盗窃,而是安全逻辑中的系统性故障,暴露了协议架构中的根本性问题。

攻击机制:黑客如何欺骗网络

攻击在单笔交易中完成,包含23条独立指令。这种结构使得恶意操作得以通过网络验证,被视为合法交易。协议试图对据称受损的资金池进行补偿,但未设置赔付上限。结果,系统向一个几乎没有资产的资金池计入了约4900万CACAO。

关键错误在于,这些计入并未得到实际储备的支持。Maya金库中仅有168,000 CACAO,因此转账未能完成,而账面上的余额被人为抬高。

黑客向该资金池注入100 CACAO,声称拥有99.93%的权益,并提取了4887万CACAO——约占流通中全部1亿枚代币的一半。

后果:价格崩盘与项目停摆

CACAO价格从0.115美元暴跌至0.013美元,随后部分回升至0.032美元。攻击者将被盗代币兑换为比特币(BTC)、以太坊(ETH)及Maya所有流动性池中的其他资产。其中,20.83 BTC(约134万美元)在十个区块内被转移至一个地址。

创始人Aaluxx Myth在Discord中宣布项目完全停止运营,并恳请黑客归还资金。团队还联系了在资金池价差中获利的套利交易者,希望部分挽回损失。

2026年的令人担忧趋势

这起事件已是8月份第16起重大黑客攻击。据我掌握的数据,2026年共发生219起DeFi协议攻击,损失达12.6亿美元。相比之下,2025年全年记录了146起事件,但损失更高,达27.1亿美元。值得注意的是,Maya基于THORChain构建,而后者在5月因类似的漏洞利用损失了1070万美元。

我的分析:针对采用相似架构的协议反复发生攻击,表明行业从错误中学习的速度不够快。资金追回现在完全取决于黑客的善意,而在当前现实下,这种可能性极低。投资者在参与跨链流动性时应重新审视风险,因为代码的复杂性往往成为主要攻击载体。