去中心化流动性协议Maya Protocol遭受大规模攻击。攻击者利用六个漏洞,盗取了约170万美元。这一事件已成为8月份加密行业第16起重大黑客攻击,凸显了DeFi领域的系统性风险。
项目联合创始人(化名Aaluxx)首先报告了资金丢失的消息。市场反应迅速:原生代币CACAO的价格暴跌88%。黑客并未局限于单一资产——他将被盗代币兑换成比特币(BTC)、以太坊(ETH)及其他数字资产,并将其分散到Maya的所有流动性池中。
攻击机制:一笔交易,23条指令
漏洞利用仅通过一笔交易完成,该交易由23条独立指令组成。正是这种结构让网络误认为该操作是合法的。协议试图弥补损失,但系统向一个实际上没有资产的池子计入了约4900万CACAO。
这些计入完全没有支撑。Maya的储备中仅有168,000 CACAO,因此转账未能通过,而账面上的余额被人为抬高。黑客仅向池中投入了100 CACAO,却声称拥有99.93%的权益,并提取了4887万CACAO——几乎是流通中全部1亿枚代币的一半。
CACAO的价格从$0.115跌至$0.013,随后部分回升至$0.032。攻击者在十个区块内将20.83 BTC(约134万美元)转移至一个比特币地址。创始人Aaluxx Myth在Discord上宣布项目完全停止运营,并呼吁黑客归还资金。
威胁规模:2026年统计数据
对Maya Protocol的攻击只是冰山一角。据我统计,2026年共发生219起DeFi协议黑客攻击,涉及金额达12.6亿美元。相比之下,2025年全年记录了146起事件,但损失更高——达27.1亿美元。仅8月份就已发生16起重大案件。
值得注意的是,Maya所基于的THORChain协议在5月份损失了1070万美元。这表明此类跨链解决方案的架构存在系统性漏洞。
资金追回现在取决于黑客是否愿意在获得奖励的前提下归还资产。Aaluxx Myth还呼吁那些利用池间价格差异获利的套利交易者。
我的分析:这一事件表明,即使是复制经过验证的架构的协议,也无法免受攻击。关键问题在于缺乏操作限额以及智能合约审计不足。除非DeFi行业引入强制性保险机制和多层交易验证,否则我们将以令人担忧的频率目睹此类黑客攻击的重复发生。