Maya Protocol 因多层漏洞遭攻击,系统紧急停运以遏制损失蔓延

基于 THORChain 开源架构的跨链去中心化交易平台 Maya Protocol 已宣布全面暂停运行。据初步调查,一名攻击者利用一系列相互关联的技术缺陷,成功窃取价值约170万美元的数字资产。该协议匿名联合创始人 Aalux 表示,立即关闭服务是为防止风险进一步扩散,并强调团队正在全力修复底层逻辑问题,以期尽快恢复交易功能。

核心漏洞链暴露:出站追踪与池子计算机制被恶意利用

在 X 平台发布的初步技术报告中,Aalux 指出,此次攻击涉及至少六个深层缺陷,主要集中在交易记账流程、出站转账跟踪机制以及流动性池的数学模型上。攻击者通过伪造出站记录,使系统误判部分资金为“丢失”,从而触发保护机制,但该机制因设计缺陷而错误地为低流动性池分配了巨额信用额度。

虚假余额操控:攻击者借会计错误实现池控并大规模提币

在虚报的高信用额度基础上,攻击者仅注入极少量流动性,便将自身份额提升至受控池的99.93%。随后,其从协议主账户 Asgard 中提取了4887万枚 CACAO 代币。尽管部分操作因储备金不足失败,但错误状态仍保留在链上,形成可被重复利用的攻击入口。

价格崩盘与套利连锁反应加剧整体损失

区块链安全研究员 Vini Barbosa 的分析显示,攻击期间 CACAO 代币价格暴跌88.7%,从约0.115美元跌至0.013美元。这一剧烈波动引发市场恐慌,叠加套利活动对多个平台的冲击,导致流动性池的实际损失远超直接盗取金额——估算达1090万美元。

损失根源解析:从单点突破到系统性风险传导

虽然攻击者直接提取的资产估值约为170万美元,但真正的破坏力来自协议内部逻辑的失衡。当池子的会计状态被篡改后,套利者迅速介入,引发价格压力与深度下降的反馈循环。这种由单一漏洞引发的连锁效应,揭示了跨链 DEX 在复杂交互下的脆弱性,即便攻击规模有限,也可能造成全局性损害。

修复路径与未来展望:修复逻辑与恢复流动性为核心挑战

目前,团队正集中于修正出站转账追踪逻辑、重置异常池子状态,并重新校准信用额度算法。后续关键观察点包括:能否在不引入新漏洞的前提下重建信任;CACAO 及相关池子是否能稳定恢复;以及漏洞赏金计划能否有效追回部分被盗资金。完整修复方案公布前,系统仍处于高度不确定性状态。