跨链流动性网络Maya协议周二暂停运营,此前一名攻击者利用六个软件漏洞,窃取了约170万美元的比特币及其他资产。Maya协议创始人AaluxxMyth(亦称Maya)在X平台发文解释称,团队已暂停网络以控制损失,并将在修复漏洞后恢复交易。
Myriad:比特币下一步走势?点击预测。
“没法粉饰太平,”Maya写道,“我们可能已被盗取20枚BTC(140万美元)及其他资产(30万美元)。”Maya协议运营MAYAChain,这是一个去中心化网络,允许用户跨区块链交换比特币、以太坊等加密货币,而无需中心化交易所。
在事后报告中,Maya协议团队表示,攻击者利用六个漏洞向流动性池虚增4945万枚CACAO,随后获得该池99.93%的控制权并提取4887万枚CACAO。“该攻击通过一笔23条消息的MsgDeposit交易触发虚假‘盗窃’检测,经由无上限的 slash 补贴虚增低流动性池的CACAO余额,随后立即注入并撤出该膨胀池以套取价值,”团队写道。
当攻击者将代币兑换为比特币等资产时,CACAO价格崩盘,限制了最终套取金额。团队估计攻击者拿走约165万美元加密资产,其中136万美元转至外部链,约29.1万美元留在本链。团队未说明是否认为攻击使用了AI。
Maya表示,尽管Halborn与Fable 5曾审计,这些漏洞三四年未被发现,团队需采取更具对抗性的代码审查。“我们必须更敌对,寻找极简代码原语,”Maya补充道。
团队公布了疑似攻击者的比特币地址(收到20.83枚BTC,约134万美元),希望以漏洞赏金换回资金;否则计划通过投资Aztec Chain等“其他手段”追回约20枚BTC归还池子。
近月发生多起DeFi被盗事件:4月KelpDAO跨链桥因社工攻击失陷2.92亿美元;7月Ostium因预言机密钥泄露损1800万美元;同月AFX Trade的USDC桥被攻破损2400万美元。
