
Maya协议遭多漏洞链式攻击,170万美元资产被套现
2026年8月18日,基于THORChain生态的友好分支Maya协议遭遇严重链上攻击,攻击者利用一组未被及时识别的逻辑缺陷,在短时间内完成资产提取。据区块链安全机构CertiK评估,此次事件直接造成约170万美元损失,其中逾136万美元被转移至外部链。
虚假补贴诱导账目失真,流动性操控成关键路径
攻击者通过伪造补贴请求,使协议内部账本产生偏差,进而反复调整流动性头寸,从共享池中持续抽离资金。该手法并非依赖单一代码漏洞,而是建立在协议预期行为与实际执行流程之间的系统性错位之上,导致传统监控工具难以在攻击初期捕捉异常。
代币价格暴跌揭示市场信心崩塌
攻击发生后,核心资产CACAO价格在不到240个区块内从0.115美元滑落至0.013美元,跌幅接近89%。开发者Vini Barbosa指出,这不仅是一次技术劫掠,更是一场对协议信任机制的重击。尽管部分资产已恢复流通,但其价值损失已远超原始数字,总影响逼近1100万美元。
THORChain曾上演相似剧本,漏洞组合效应成隐患
作为THORChain的衍生项目,Maya协议继承了其架构基础。今年5月,原生网络曾遭遇1070万美元攻击,根源同样为三个独立存在的旧漏洞在特定条件下形成连锁反应。事后分析显示,这些漏洞本身不具破坏性,但在交互场景下具备极高危害性。
冗余设计成为抵御链式攻击的关键屏障
面对日益复杂的攻击手段,团队正转向去中心化冗余策略。与集成式架构不同,Maya与THORChain采用分立运行模式,确保即使主链暂停,仍可通过独立验证金库维持部分功能。这种隔离机制有效降低了攻击波及范围。
双协议安全事件对比揭示共性风险
两项事件虽时间相隔三个月,但根本原因高度一致:均源于多个低危漏洞的叠加利用。攻击路径涉及记账错误、出站流程缺陷与补偿机制异常,最终在流动性操作中实现资产外移。检测响应方面,两方均依赖链上调查者标记异常,随后启动紧急冻结。
构建抗链式攻击的多层防御体系
防范此类攻击需超越单点审计。必须对安全控制模块间的交互进行压力测试,引入对抗性模拟、不变性验证与实时异常监测。同时,部署自动断路器机制,可在异常提款或池余额突变时即时阻断交易,防止损失扩大。
攻击时间线与区块级行为还原
事件始于区块17,977,941,攻击者启动包含六步流程的漏洞链;至区块17,977,971,已完成大规模流动性提取;随后在17,977,998至17,978,008区间将4887万枚CACAO兑换为20.83 BTC并转出;区块17,978,094达到价格最低点,之后逐步回升。
跨链攻击趋势警示行业警觉
TRM Labs数据显示,2026年上半年加密领域共发生207起黑客事件,创历史新高。攻击方式不再局限于单一漏洞,而是聚焦于协议间逻辑耦合与流程链条的漏洞组合。Maya事件正是这一趋势的典型体现。
修复之外:迈向更健壮的全链架构
针对本次事件,创始人Aaluxx宣布将加速推进Aztec Chain开发,该项目融合Maya、THORChain与Rujira的经验教训,旨在构建具备自愈能力与多重验证机制的下一代全链基础设施。若能跳出“修复-再攻”循环,此次损失或将转化为长期安全演进的催化剂。
