重點摘要:
- MAYAChain 遭攻擊盜走 20.83 BTC 與 4,887 萬枚 CACAO 後暫停交易。
- 六個軟體漏洞導致流動性池被記入 4,900 萬枚未實際注資的 CACAO 代幣。
- CACAO 暴跌 89% 至 0.013 美元,池內價值縮水 1,090 萬美元。
重點摘要:

8 月 19 日,基於 Cosmos 的跨鏈交易協議 MAYAChain 遭攻擊,被盜走約 170 萬美元的比特幣及其他資產。Maya 協議共同創辦人 AaluxxMyth 在 X 平台上表示,攻擊者提取了價值約 140 萬美元的 20.83 BTC,以及約 30 萬美元的其他資產。
根據技術重建報告,六個軟體漏洞相互配合,使流動性池被記入近 5,000 萬枚從未實際注資的 CACAO 代幣,讓攻擊者得以抽走真實資產。事件的起因是 MAYAChain 誤判一筆對外交易已遺失,觸發了旨在於竊案發生後補償流動性池的程式碼。該安全機制計算補償金額時出現錯誤,向一個小型池子記入約 4,900 萬枚 CACAO,即便儲備金僅持有約 16.8 萬枚 CACAO,根本無法支應這筆款項。
轉帳雖然失敗,但另一個漏洞使新餘額已被儲存到網路紀錄中。MAYAChain 並未撤銷這項變更,反而繼續運作,彷彿該池真的擁有額外的代幣。隨後,攻擊者向這個被扭曲的池子存入少量資金,掌握了超過 99% 的份額,提取 4,887 萬枚 CACAO,再將這些代幣兌換成比特幣、以太幣及其他資產。鏈上紀錄顯示,20.83 BTC 已發送至攻擊者的比特幣地址,另有 887 萬枚 CACAO 仍留在攻擊者的 MAYAChain 錢包中。
攻擊者在網路上拋售代幣,導致 CACAO 價格崩塌。該代幣在攻擊前交易價格約為 0.115 美元,最低跌至 0.013 美元,跌幅接近 89%,之後回升至約 0.03 美元。重建報告估計,MAYAChain 池子遭受的總損失約達 1,090 萬美元,其中約 640 萬美元反映 CACAO 價值縮水,另有約 290 萬美元來自交易者利用價格錯位進行套利。
MAYAChain 已暫停所有交易以控制損失,並表示在恢復兌換前正著手修復問題。團隊表示希望攻擊者能歸還資金以換取漏洞賞金;若資金未歸還,團隊將透過投資 Aztec Chain 來補回約 20 BTC。該協議在 Immunefi 上的漏洞賞金計畫將重大漏洞的獎金上限設為 35,000 美元。
這是 THORChain 分叉鏈自 2023 年 4 月主網上線以來首次發生的重大資金損失事件,距離 THORChain 本體於 5 月 15 日被盜約 1,080 萬美元僅約三個月。區塊鏈安全公司 PeckShield 標記了這次攻擊事件,根據 DeFiLlama 數據,受影響協議的總鎖倉價值約為 1,500 萬美元。在八次重大跨鏈橋及跨鏈攻擊於 5 月中旬前累計盜走 3.286 億美元之後,此次攻擊加劇了外界對跨鏈基礎設施的審視,並可能壓抑市場對類似協議的風險偏好。
本文僅供資訊參考之用,不構成投資建議。