自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Maya Protocol遭六漏洞攻击损失170万美元,DeFi安全漏洞暴露

2026-08-19 19:56:59
收藏

Maya协议遭黑客攻击,暴露防御工具滞后问题

本周,Maya协议遭到黑客攻击,攻击者利用了一个漏洞,这暴露出一个更大的问题:防御工具难以跟上复杂黑客手段的步伐。区块链安全公司CertiK估计,直接损失总额约为170万美元。攻击者欺骗Maya协议授予了一笔不存在的补贴,然后反复增加和移除流动性,从共享池中提取资产。

攻击的后果立即影响了Maya的流动性提供者和CACAO代币持有者。更重要的是,这些漏洞并非仅仅是代码行断裂的直接结果。攻击利用了常规协议逻辑与预期行为不符的情况,使得这类攻击在无法阻止之前几乎无法被检测到。

攻击者如何操纵Maya的账目

据CertiK(于8月19日识别出该事件)称,黑客通过虚假补贴导致Maya内部账目失真,最终通过改变流动性头寸,提取了约4887万枚CACAO和98.82枚LINK。DeFiLlama黑客与漏洞利用数据库将8月18日的事件归类为“协议逻辑”,损失金额为170万美元。

更大的危害其实更为显著。开发者Vini Barbosa称这是一次“涉及6个漏洞的复杂利用”,从协议中窃取了超过136万美元的硬资产,但考虑到CACAO价格暴跌,总体影响接近1100万美元。据他称,该代币在不到240个区块内从0.115美元跌至0.013美元,跌幅近89%。

Maya创始人之一Aaluxx当天就确认了损失,并表示团队将“努力修复并全面恢复”。

THORChain曾经历过的类似模式

Maya是THORChain的一个友好分支,而THORChain在5月曾遭遇过1070万美元的黑客攻击。在其事后分析中,THORChain表示,一个新的节点运营商利用了网络GG20阈值签名系统中的漏洞,而系统的偿付能力检查直到黑客攻击结束后才意识到问题。

Aaluxx随后在THORChain的社区播客中澄清,此次黑客攻击基于三个较旧的漏洞,这些漏洞本身并不危险,但组合在一起就可能引发问题。他接着说,Maya也存在同样的潜在缺陷。

为了确定黑客攻击的原因,需要进行极其深入的取证调查。团队必须检查加密配置参数,寻找不应存在的小素数,以定位受感染的金库。这本质上为防御者揭示了一个普遍缺陷:简单的余额监控器可能在资金易手后检测到损失,但此时可能已无法阻止攻击继续。

升级防御的实际方式

Aaluxx警告说,AI技术正使小型团队能够同时从更多角度研究代码库。这对防御者有利,但也意味着攻击者有了更多方法来发现现有审计流程可能遗漏的独特漏洞。

他选择的解决方案是冗余,而非依赖单一系统。Maya和THORChain没有采用集成方式,而是选择保持独立。这样,Maya可以在THORChain停摆数周期间,继续使用可验证的健康金库执行交换。

这种对比尤其有趣,因为THORChain自己的事后分析称,其根本原因并非一个重大缺陷,而是三个较旧的漏洞,在串联后变得可利用。THORChain还明确指出,Maya上存在同样的潜在漏洞,但此前未被利用。

Maya协议与THORChain安全事件对比

事件日期:Maya协议 - 2026年8月18日约17:30 UTC;THORChain - 2026年5月15日。

损失:Maya协议 - 攻击者总价值约170万美元,其中约136万美元被提取至外部链;THORChain - 约1070万美元从一个金库中被抽走。

受影响的资产:Maya协议 - 20.83 BTC + 4887万枚CACAO及其他资产;THORChain - BTC、ETH、BNB和Base链资产。

根本原因:Maya协议 - 涉及交易账户和出站流程逻辑的六个串联漏洞,攻击利用了非灾难性漏洞之间的交互;THORChain - 三个较旧的漏洞串联,包括GG20阈值签名方案的漏洞。

检测/响应:Maya协议 - 攻击活动触发紧急暂停,攻击者在网络停止前完成利用;THORChain - 链上调查者(包括ZachXBT和PeckShield)标记可疑活动,随后THORChain的自动控制暂停签名/交易。

协议关系:Maya协议是THORChain的友好分支,共享大部分架构/代码;THORChain是原始跨链流动性协议。

安全教训:多个单独可管理的漏洞在结合流动性/账目和出站流程弱点时可能变得灾难性;冗余、自动检测和签名控制可以限制金库受损的波及范围。

DeFi协议如何防止链式利用?

协议需要测试安全控制之间的交互,而不仅仅是单个漏洞。Maya事件表明,虚假盗窃检测、有缺陷的出站交易处理以及流动性记账错误在组合时可能变得危险。更强的防御措施包括:不变性测试、多步骤攻击路径的对抗性模拟、对记账逻辑的独立审查、实时异常检测,以及针对异常提款或池余额的自动断路器。本月发布的研究同样主张采用多层检测和防御,而非依赖单一安全机制。

事件时间线

2026年8月18日:攻击发生。链上活动显示攻击者利用MayaChain的记账/出站流程漏洞,提取了CACAO和BTC。Maya创始人Aaluxx于8月18日公开描述了此次黑客攻击。事件日期:2026年8月18日。

2026年8月18日:MayaChain暂停交易/事务以控制攻击并开始修复。同一事件日期。

2026年8月18日至19日:攻击分析浮出水面。研究人员重建了六漏洞链,包括虚假盗窃警报、错误补偿和记账失败。视为事后分析,非二次事件。

2026年8月19日:更广泛的报道和技术文章出现。8月19日的报道描述了8月18日的攻击并重建了损失。报道日期:8月19日。

2026年8月19日:一些数据提供商/安全源将事件标记为8月19日,可能反映其UTC/时区惯例或事件记录创建/更新的日期。未经限定,请勿将其用作主要事件日期。

至少部分差异有具体的时区解释。例如,KuCoin的事件警报称MayaChain于8月19日(UTC+8)被黑。这对应于UTC时间8月18日的傍晚/夜间,具体取决于交易时间戳。

CACAO价格与区块高度攻击时间线

以下区块级数据来自事件重建,有助于将攻击机制、资产提取和代币价格损害联系起来。

区块17,977,941:执行23条消息的攻击交易,六漏洞攻击链启动。

区块17,977,971:攻击者从被操纵的池中增加/提取流动性,约提取4887万枚CACAO。

区块17,977,998至17,978,008:CACAO被快速兑换为BTC,20.83 BTC被转移至外部。

区块17,978,094:CACAO达到攻击后低点,较攻击前水平下跌约88.7%。

区块17,978,500+:开始部分恢复,CACAO回升至约0.03美元。

损害控制

行业数据强调了加强防御的重要性。据TRM Labs称,2026年上半年加密货币领域发生了207起黑客攻击,创下半年度历史新高,且智能合约正越来越多地以多种方式遭受攻击,而不仅仅是单一漏洞。Maya漏洞完全符合这一趋势。

结论是,如果不识别并修复特定漏洞,就无法确保DeFi安全。协议必须采用多层监控,独立使用多种审查机制,在紧急情况下安装快速暂停机制,并能够在可疑交易变得不可逆之前实施修复。

Maya不仅希望解决眼前的问题。Aaluxx表示,公司计划加速开发Aztec Chain,这是一个基于此前项目(Maya、THORChain和Rujira)经验教训的全链DeFi项目。如果这些教训能帮助他们构建更好的解决方案,而非仅仅重启修复缺陷的循环,那么Maya事件的价值可能远超170万美元的损失。

展开阅读全文
更多新闻