Maya Protocol 因六個漏洞暴露 DeFi 安全隱患,損失 170 萬美元
本週,Maya Protocol 遭遇黑客攻擊,攻擊者利用了一個漏洞,這暴露出一個更大的問題:防禦工具難以應對日益複雜的黑客攻擊。區塊鏈安全公司 CertiK 估計,此次攻擊造成的直接損失約爲 170 萬美元 。黑客誘騙 Maya 發放了一筆並不存在的補貼,然後反覆增減流動性,trac資產。
此次攻擊的後果立即波及到Maya的流動性提供者和CACAO持有者。更重要的是,這些漏洞並非僅僅是代碼中的一行錯誤造成的。它利用了常規協議邏輯的異常行爲,使得此類攻擊難以察覺,直到爲時已晚才被發現。.
攻擊者如何操縱 Maya 的會計系統
據 CertiK 稱,dent了此次事件,他們通過虛假補貼篡改了 Maya 的內部賬目,最終改變了流動性頭寸,盜取了約 4887 萬枚 CACAO 和 9882 萬枚 LINK。Defi Defi攻擊和漏洞數據庫將 8 月 18 日的事件歸類爲“協議邏輯攻擊”,並估計損失爲 170 萬美元。
更大的損失則更爲嚴重。開發者 Vini Barbosa 稱之爲“精心設計的六漏洞攻擊”,該攻擊導致協議中超過 136 萬美元的硬資產被盜,但 的總損失接近 1100 萬美元 。據他所說,該代幣在不到 240 個區塊內從 0.115 美元跌至 0.013 美元,跌幅接近 89%。
Maya的創始人之一Aaluxx當天就意識到了損失。他補充說,團隊將“努力修復並全面恢復”。
THORChain 已經經歷過這種模式
Maya 是 THORChain 的一個友好分支,THORChain 本身在 5 月份也遭遇了 1070 萬美元的黑客攻擊 。在事後分析中,THORChain 表示,一名新的節點運營商利用了網絡 GG20 閾值簽名系統中的漏洞,而該系統的償付能力檢查直到攻擊結束後才發現問題。
Aaluxx隨後在THORChain的社區播客中澄清說,這次黑客攻擊是基於 三個舊的漏洞 ,這些漏洞單獨來看並不危險,但組合起來可能會造成問題matic他還提到,Maya也存在同樣的潛在缺陷。
爲了確定此次黑客攻擊的原因,需要進行極其深入的取證調查。團隊必須檢查加密配置參數,並查找不應存在的微不足道的質數,才能精確定位受感染的金庫。這實際上暴露了防禦者的一個普遍缺陷:簡單的餘額監控器可能只能在資金已經轉移之後才能檢測到損失,而此時可能已經爲時過晚,無法阻止攻擊繼續進行。.
國防升級的實際效果如何?
Aaluxx 警告說,人工智能技術使小型團隊能夠同時從更多角度審查代碼庫。這對防禦者來說固然有用,但也爲攻擊者提供了更多發現現有審計流程可能無法檢測到的獨特漏洞的方法。.
他選擇的解決方案是 冗餘備份, 而不是依賴單一系統。Maya 和 THORChain 沒有采用集成方案,而是選擇保持獨立dent 這樣,即使 THORChain 停運數週,Maya 也能繼續使用可驗證的健康金庫進行交易。
這項對比尤其引人注目,因爲THORChain事後分析指出,其根本原因並非單一的matic 缺陷,而是三個由來已久的漏洞串聯起來後才得以利用。THORChain還明確指出,Maya中也存在同樣的潛在漏洞,但此前並未被利用。.
| 指標 | Maya協議/MAYAChain | 雷神鏈 |
|---|---|---|
| dent 日期 | 2026年8月18日,大約17:30 UTC | 2026年5月15日 |
| 損失 | 攻擊trac歸屬於外部鏈者總約170 萬美元;其中約136 萬美元 | 一個金庫中約有1070萬美元被盜。 |
| 受影響的資產 | 20.83 BTC 4887 萬可可幣,以及其他資產 | BTC、ETH、 BNB 和基礎鏈資產 |
| 根本原因 | 涉及交易賬戶和出站流量邏輯的六個連鎖漏洞;該攻擊利用了原本不會造成災難性後果的漏洞之間的交互作用。 | 三個舊漏洞串聯在一起,其中包括一個涉及 GG20 閾值簽名方案的 |
| 檢測/響應 | 漏洞利用活動觸發了緊急停止;攻擊者在網絡停止運行前執行了漏洞利用。 | 包括ZachXBT 和 PeckShield在內的鏈上調查人員標記了可疑活動;THORChain 的自動控制matic 隨後暫停了簽名/交易。 |
| 協議關係 | MAYAChain 是 THORChain 的一個友好分支,共享其大部分架構/代碼。 | 原始跨鏈流動性協議 |
| 安全教訓 | 多個單獨可控的漏洞,如果與流動性/會計和出庫資金流方面的薄弱環節結合起來,可能會釀成災難性後果。 | 冗餘備份、自動檢測和簽名控制可以限制金庫泄露事件的影響範圍。 |
DeFi 協議如何防止連鎖攻擊?
協議需要測試 安全控制措施之間的交互作用,而不僅僅是單個漏洞。Maya 事件dent ,誤報盜竊、錯誤的出站交易處理以及流動性會計錯誤等因素疊加在一起可能會造成嚴重後果。更tron的防禦措施包括不變性測試、多步驟攻擊路徑的對抗性模擬、dent 審查、實時異常檢測以及針對異常提款或資金池餘額的自動matic 機制。本月發表的研究也同樣強調了多層檢測和防禦的重要性,而非依賴單一的安全機制。
| 時間/日期 | 事件 | 如何引用它 |
|---|---|---|
| 2026年8月18日 | 攻擊發生。 鏈上活動顯示,攻擊者利用了 MAYAChain 的記賬/出站流量漏洞,竊取trac公開描述了此次攻擊 8 月 18 日。 | 事件dent 日期:2026年8月18日 |
| 2026年8月18日 | MAYAChain暫停交易 以遏制漏洞,並開始修復工作。 | 同一dent 日期 |
| 2026年8月18日至19日 | 漏洞利用分析結果浮出水面。 研究人員重構了六個漏洞鏈,包括虛假盜竊警報、錯誤賠償和會計錯誤。 | 應將其視爲 事後dent 。,而非第二次dent |
| 2026年8月19日 | 更廣泛的報道和技術文章相繼出現。CoinDesk 於 8 月 19 日發佈的報告描述了 8 月 18 日的攻擊事件,並重現了損失情況。 | 報告日期:8月19日 |
| 2026年8月19日 | 一些數據提供商/安全信息源將該事件標記爲 8 月 19 日日期dent 記錄的創建/更新 | 未經限定,請勿將其用作主要事件dent 日期。 |
這些區塊級別的數字在事件重建中有所報告dent 並提供了一種特別有用的方法來連接 漏洞利用機制→資產提取trac代幣價格損害。
| MAYAChain 區塊 | 事件 | 量化影響 |
|---|---|---|
| 17,977,941 | 執行了 23 條消息的漏洞利用交易 | 啓動了六個漏洞利用鏈 |
| 17,977,971 | 攻擊者向被操縱的資金池添加/提取流動性。 | 提取的trac可可4887萬 |
| 17,977,998–17,978,008 | 可可幣迅速兌換成比特幣 | 20.83 BTC 已轉移至外部 |
| 17,978,094 | CACAO 達到開發後低點 | 比攻擊前水平低約88.7% |
| 17,978,500 | 部分恢復開始 | 可可含量回落至約 $0.03 |
損害控制
行業數據表明加強防禦至關重要。據TRM Labs統計,2026年上半年加密貨幣領域共發生 207起黑客攻擊事件 ,創下半年單月最高紀錄。報告指出,智能合約正日益trac多種方式的攻擊,而不僅僅侷限於單一漏洞。Maya漏洞恰好印證了這一趨勢。
由此得出的結論是,如果不dent並修復特定漏洞,就無法保障 DeFi 安全。協議必須包含多層監控、dent使用各種審查機制、在緊急情況下建立快速中止機制,以及在可疑交易變得不可逆轉之前實施修復的能力。.
Maya 的目標不僅僅是解決當前的問題。Aaluxx 表示,公司計劃加速開發 Aztec Chain,這是一個 DeFi 基於 Maya、THORChain 和 Rujira 等先前項目經驗的dent 可能遠超 170 萬美元的損失。
最頂尖的加密貨幣專家都在閱讀我們的簡報。想 加入他們?







