MAYA链遭六连环漏洞攻击,170万美元被盗,CACAO暴跌89%
MAYA鏈遭駭急停:六連環漏洞洗走170萬鎂,CACAO狂瀉89%
跨链DEX遭连环漏洞攻击并暂停全网,CACAO单日暴跌近九成,属于重大安全事件,建议关注后续修复进展及跨链生态审计标准变化。
跨鏈去中心化交易所 Maya Protocol(MAYAChain)週三遭駭,共同創辦人 Aalux 估計約 170 萬美元資產被洗走,暫停全網交易搶修。初步技術分析指出,攻擊者利用六大連鎖漏洞,以一筆 23 條訊息的交易虛增流動性池,從 Asgard 模組提走 4,887 萬顆 CACAO,導致代幣單日崩跌近 89%。
(前情提要:報警沒用!借貸協議Exactly Protocol懸賞白帽駭客,找出盜走千萬鎂元兇)
(背景補充:Drift Protocol 證實遭駭「不是愚人節玩笑」!損失上看 2.7 億鎂,駭客正瘋狂洗錢換 ETH)
跨鏈去中心化交易所(DEX)Maya Protocol(MAYAChain)週三宣布暫停整個網路運作,原因是攻擊者利用一系列軟體漏洞,盜走估計約 170 萬美元的加密資產。
Maya Protocol 化名共同創辦人 Aalux 在 X 平台表示,攻擊者帶走了約 20 顆比特幣(價值約 140 萬美元)以及總額約 30 萬美元的其他資產。他強調協議已實施全面暫停(global halt)、控制住後續損失,並正著手修復漏洞以恢復交易。
根據 Aalux 公布的初步技術分析,本次事件源自六個連鎖漏洞,橫跨交易帳戶、出金交易處理與流動性池計算等環節。攻擊者以單一筆內含 23 條訊息(messages)的交易,觸發了假性的竊盜偵測,先人為膨脹一個低流動性池,再從 Maya 的 Asgard 模組提走 4,887 萬顆 CACAO 代幣。
損失結構:外鏈洗走 136 萬鎂,鏈內卡 29 萬鎂 報告估算,約 136 萬美元已被轉移至外部區塊鏈,攻擊者則另保留約 29.1 萬美元的 CACAO 與 MAYAChain 上的交易帳戶部位(trade-account positions)。
獨立區塊鏈資安研究員 Vini Barbosa 統整結論指出,事件期間 CACAO 從約 0.115 美元崩跌至 0.013 美元,跌幅達 88.7%。
10.9 鎂池值縮水:投資者需分辨「被盜」與「貶值」
分析另估算了更廣泛的約 1,090 萬美元池值回落,但強調這個數字包含了套利活動與 CACAO 自身貶值,並非全數由攻擊者直接竊取的真實資產。
市場影響:跨鏈安全又添一筆,DeFi 信任成本再升 這次攻擊再度點出跨鏈 DEX 的結構性風險,資金分散在多條鏈、流動性池與模組許可權錯綜,單一漏洞往往就能串成連環爆。對比其他近期案件,MAYAChain 失竊金額雖不算頂天,但「單筆交易、23 條訊息、連鎖六漏洞」的攻擊手法極具代表性,凸顯出帳金處理與池計算邏輯仍是跨鏈橋與聚合器的痛點。
值得注意的是,事件發生之際加密產業正密集爆發 DeFi 竊案,數週內已有多起協議遭駭的案例,MAYAChain 的例子再次提醒:交易所與協議的「暫停機制」雖然能止血,但代幣價格的信任衝擊往往遠大於實體損失,CACAO 單日暴跌近九成即是最佳寫照。後續觀察重點有二:一是 MAYAChain 修復後能否順利恢復交易並重建流動性;二是六漏洞背後的根因是否與特定程式碼模式相關,恐怕牽動整個跨鏈生態的審計標準。
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力