Протокол Maya подвергся атаке: шесть цепных уязвимостей привели к краже около 1,7 миллиона долларов, фонд уменьшился на 11 миллионов долларов
Сообщение ChainCatcher, протокол ликвидности между цепями Maya Protocol был атакован 18 августа. Злоумышленник использовал шесть взаимосвязанных уязвимостей программного обеспечения для создания поддельных балансов счетов, похитив около 20.83 BTC (примерно 1.34 миллиона долларов США) и другие активы, общие прямые убытки составили около 1.65 миллиона долларов США. Инцидент привел к приостановке торговли в сети MAYAChain, а токен CACAO упал с 0.115 долларов до 0.013 долларов, что составляет почти 89%, после чего восстановился до примерно 0.03 долларов.Технический анализ показывает, что атака началась с того, что MAYAChain ошибочно определил, что одна транзакция была потеряна, и активировал механизм компенсации, но этот механизм ошибочно рассчитал, добавив около 49 миллионов CACAO в небольшой пул ликвидности, в то время как резерв протокола составлял всего около 168 тысяч CACAO. После неудачной транзакции система ошибочно сохранила новый баланс, злоумышленник затем внес очень небольшую сумму в этот пул, получив более 99% доли пула и немедленно вывел 48.87 миллиона CACAO, которые затем были обменены на биткойны, эфириумы и другие активы.Инцидент привел к снижению общей стоимости пула ликвидности Maya Protocol примерно на 10.9 миллиона долларов, из которых около 6.4 миллиона долларов были вызваны обесцениванием CACAO, а около 2.9 миллиона долларов пришли от арбитражных сделок. Команда выразила надежду, что злоумышленник вернет средства в виде вознаграждения за уязвимость, в противном случае убытки будут компенсированы через инвестиции в Aztec Chain и другие каналы. Maya Protocol еще не объявил конкретное время восстановления торговли. Этот инцидент снова выявил риски безопасности в сложной логике DeFi протоколов.