tradingkey.logo
搜索

Maya Protocol 因六个漏洞暴露 DeFi 安全隐患,损失 170 万美元

Cryptopolitan2026年8月19日 11:16
facebooktwitterlinkedin

本周,Maya Protocol 遭遇黑客攻击,攻击者利用了一个漏洞,这暴露出一个更大的问题:防御工具难以应对日益复杂的黑客攻击。区块链安全公司 CertiK 估计,此次攻击造成的直接损失约为 170 万美元 。黑客诱骗 Maya 发放了一笔并不存在的补贴,然后反复增减流动性,trac资产。

此次攻击的后果立即波及到Maya的流动性提供者和CACAO持有者。更重要的是,这些漏洞并非仅仅是代码中的一行错误造成的。它利用了常规协议逻辑的异常行为,使得此类攻击难以察觉,直到为时已晚才被发现。.

攻击者如何操纵 Maya 的会计系统

据 CertiK 称,dent了此次事件,他们通过虚假补贴篡改了 Maya 的内部账目,最终改变了流动性头寸,盗取了约 4887 万枚 CACAO 和 9882 万枚 LINK。Defi Defi攻击和漏洞数据库将 8 月 18 日的事件归类为“协议逻辑攻击”,并估计损失为 170 万美元。

更大的损失则更为严重。开发者 Vini Barbosa 称之为“精心设计的六漏洞攻击”,该攻击导致协议中超过 136 万美元的硬资产被盗,但 的总损失接近 1100 万美元 。据他所说,该代币在不到 240 个区块内从 0.115 美元跌至 0.013 美元,跌幅接近 89%。

Maya的创始人之一Aaluxx当天就意识到了损失。他补充说,团队将“努力修复并全面恢复”。

THORChain 已经经历过这种模式

Maya 是 THORChain 的一个友好分支,THORChain 本身在 5 月份也遭遇了 1070 万美元的黑客攻击 。在事后分析中,THORChain 表示,一名新的节点运营商利用了网络 GG20 阈值签名系统中的漏洞,而该系统的偿付能力检查直到攻击结束后才发现问题。

Aaluxx随后在THORChain的社区播客中澄清说,这次黑客攻击是基于 三个旧的漏洞 ,这些漏洞单独来看并不危险,但组合起来可能会造成问题matic他还提到,Maya也存在同样的潜在缺陷。

为了确定此次黑客攻击的原因,需要进行极其深入的取证调查。团队必须检查加密配置参数,并查找不应存在的微不足道的质数,才能精确定位受感染的金库。这实际上暴露了防御者的一个普遍缺陷:简单的余额监控器可能只能在资金已经转移之后才能检测到损失,而此时可能已经为时过晚,无法阻止攻击继续进行。.

国防升级的实际效果如何?

Aaluxx 警告说,人工智能技术使小型团队能够同时从更多角度审查代码库。这对防御者来说固然有用,但也为攻击者提供了更多发现现有审计流程可能无法检测到的独特漏洞的方法。.

他选择的解决方案是 冗余备份, 而不是依赖单一系统。Maya 和 THORChain 没有采用集成方案,而是选择保持独立dent 这样,即使 THORChain 停运数周,Maya 也能继续使用可验证的健康金库进行交易。

这项对比尤其引人注目,因为THORChain事后分析指出,其根本原因并非单一的matic 缺陷,而是三个由来已久的漏洞串联起来后才得以利用。THORChain还明确指出,Maya中也存在同样的潜在漏洞,但此前并未被利用。.

指标Maya协议/MAYAChain雷神链
dent 日期2026年8月18日,大约17:30 UTC2026年5月15日
损失攻击trac归属于外部链者总约170 万美元;其中约136 万美元一个金库中约有1070万美元被盗。
受影响的资产20.83 BTC 4887 万可可币,以及其他资产BTC、ETH、 BNB 和基础链资产
根本原因涉及交易账户和出站流量逻辑的六个连锁漏洞;该攻击利用了原本不会造成灾难性后果的漏洞之间的交互作用。三个旧漏洞串联在一起,其中包括一个涉及 GG20 阈值签名方案的
检测/响应漏洞利用活动触发了紧急停止;攻击者在网络停止运行前执行了漏洞利用。包括ZachXBT 和 PeckShield在内的链上调查人员标记了可疑活动;THORChain 的自动控制matic 随后暂停了签名/交易。
协议关系MAYAChain 是 THORChain 的一个友好分支,共享其大部分架构/代码。原始跨链流动性协议
安全教训多个单独可控的漏洞,如果与流动性/会计和出库资金流方面的薄弱环节结合起来,可能会酿成灾难性后果。冗余备份、自动检测和签名控制可以限制金库泄露事件的影响范围。
Maya 与 THORChain 安全dent

DeFi 协议如何防止连锁攻击?

协议需要测试 安全控制措施之间的交互作用,而不仅仅是单个漏洞。Maya 事件dent ,误报盗窃、错误的出站交易处理以及流动性会计错误等因素叠加在一起可能会造成严重后果。更tron的防御措施包括不变性测试、多步骤攻击路径的对抗性模拟、dent 审查、实时异常检测以及针对异常提款或资金池余额的自动matic 机制。本月发表的研究也同样强调了多层检测和防御的重要性,而非依赖单一的安全机制。

时间/日期事件如何引用它
2026年8月18日攻击发生。 链上活动显示,攻击者利用了 MAYAChain 的记账/出站流量漏洞,窃取trac公开描述了此次攻击 8 月 18 日事件dent 日期:2026年8月18日
2026年8月18日MAYAChain暂停交易 以遏制漏洞,并开始修复工作。同一dent 日期
2026年8月18日至19日漏洞利用分析结果浮出水面。 研究人员重构了六个漏洞链,包括虚假盗窃警报、错误赔偿和会计错误。应将其视为 事后dent 。,而非第二次dent
2026年8月19日更广泛的报道和技术文章相继出现。CoinDesk 于 8 月 19 日发布的报告描述了 8 月 18 日的攻击事件,并重现了损失情况。报告日期:8月19日
2026年8月19日一些数据提供商/安全信息源将该事件标记为 8 月 19 日日期dent 记录的创建/更新未经限定,请勿将其用作主要事件dent 日期。
dent 时间线:至少部分时间差异可以用时区差异来解释。例如,KuCoin 的事件dent 显示,MAYAChain 于 8 月 19 日(UTC 8)遭到黑客攻击。根据确切的交易时间戳,这对应于 UTC 时间 8 月 18 日晚上。.

这些区块级别的数字在事件重建中有所报告dent 并提供了一种特别有用的方法来连接 漏洞利用机制→资产提取trac代币价格损害。

MAYAChain 区块事件量化影响
17,977,941执行了 23 条消息的漏洞利用交易启动了六个漏洞利用链
17,977,971攻击者向被操纵的资金池添加/提取流动性。提取的trac可可4887
17,977,998–17,978,008可可币迅速兑换成比特币20.83 BTC 已转移至外部
17,978,094CACAO 达到开发后低点比攻击前水平低约88.7%
17,978,500 部分恢复开始可可含量回落至约 $0.03
可可价格 区块高度攻击时间线

损害控制

行业数据表明加强防御至关重要。据TRM Labs统计,2026年上半年加密货币领域共发生 207起黑客攻击事件 ,创下半年单月最高纪录。报告指出,智能合约正日益trac多种方式的攻击,而不仅仅局限于单一漏洞。Maya漏洞恰好印证了这一趋势。

由此得出的结论是,如果不dent并修复特定漏洞,就无法保障 DeFi 安全。协议必须包含多层监控、dent使用各种审查机制、在紧急情况下建立快速中止机制,以及在可疑交易变得不可逆转之前实施修复的能力。.

Maya 的目标不仅仅是解决当前的问题。Aaluxx 表示,公司计划加速开发 Aztec Chain,这是一个 DeFi 基于 Maya、THORChain 和 Rujira 等先前项目经验的dent 可能远超 170 万美元的损失。

 

最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?

免责声明:本网站提供的信息仅供教育和参考之用,不应视为财务或投资建议。

推荐文章

tradingkey.logo
风险提示:我们的网站和移动应用程序仅提供关于某些投资产品的一般信息。Finsights 不提供财务建议或对任何投资产品的推荐,且提供此类信息不应被解释为 Finsights 提供财务建议或推荐。
投资产品存在重大投资风险,包括可能损失投资的本金,且可能并不适合所有人。投资产品的过去表现并不代表其未来表现。
Finsights 可能允许第三方广告商或关联公司在我们的网站或移动应用程序的任何部分放置或投放广告,并可能根据您与广告的互动情况获得报酬。
© 版权所有: FINSIGHTS MEDIA PTE. LTD. 版权所有