去中心化流动性协议Maya Protocol遭遇大规模黑客攻击。攻击者利用代码中的六个漏洞,从系统中盗取了约170万美元。这一事件成为8月份加密货币行业第16起重大黑客攻击,凸显了DeFi领域存在的系统性安全问题。
最先报告资金丢失的是该项目化名为Aaluxx的联合创始人。市场反应迅速:原生代币CACAO的价格暴跌88%。黑客迅速将被盗资产转换为比特币(BTC)、以太坊(ETH)和其他加密货币,并将其分散到Maya的所有流动性池中。
攻击解剖:一笔交易,23条指令
这次攻击的独特之处在于其技术复杂性和精巧性。攻击是在一笔由23条独立指令组成的交易中完成的。由于这种结构,网络错误地将恶意操作视为合法操作,使攻击者得以绕过标准防御机制。
该协议试图弥补损失,但遭遇了自身逻辑中的致命错误。系统试图向一个几乎没有资产的池子中注入约4900万枚CACAO。这些注入没有任何支撑——Maya的储备中仅有168,000枚CACAO。结果交易未能通过,而账本中的余额被人为虚增。
黑客仅向该池注入了100枚CACAO,却声称拥有99.93%的权益,并提取了4887万枚CACAO——几乎是流通中全部1亿枚代币的一半。
结果,CACAO的价格从0.115美元暴跌至0.013美元,随后部分回升至0.032美元。攻击者将20.83枚BTC(约134万美元)在十个区块内转移至一个比特币地址。联合创始人Aaluxx Myth在Discord上宣布项目完全停止运营,并呼吁黑客归还资金。
黑客攻击泛滥:2026年统计数据
这一事件只是冰山一角。根据我的统计,基于公开数据,2026年已发生219起DeFi协议黑客攻击,涉及金额达12.6亿美元。相比之下,2025年全年记录了146起事件,但损失更高,达27.1亿美元。仅8月份就已发生16起。值得注意的是,Maya所基于的THORChain协议在5月份损失了1070万美元。
资金能否追回现在取决于黑客是否愿意以奖励为条件归还资产。Aaluxx Myth还表示,团队已联系了在池间价格差异中获利的套利交易者。
我的评论:Maya Protocol被黑不仅仅是一起普通事件,而是鲜明地证明了即使建立在经过验证的代码库上的协议也可能包含严重漏洞。2026年攻击频率的上升表明黑客变得越来越老练,而DeFi项目往往在安全审计上节省开支。投资者应对流动性低且审计历史不足的协议中的资产保持高度警惕。市场需要的是安全标准,而不仅仅是黑客攻击的事后报告。