▼ Bear
Impact
99 · Hoch
Maya Protocol: 170 Millionen Won Schaden durch Ausnutzung von 6 Fehlern bei Hackerangriffen, Netzwerkunterbrechung
CACAOBTC
Decrypt · Aug 19, 08:22 PMQuelle ansehen ↗
Das Cross-Chain-Liquiditätsprotokoll Maya Protocol wurde Opfer eines groß angelegten Hackangriffs, bei dem gleichzeitig sechs Softwarefehler ausgenutzt wurden. Dabei wurden Kryptowährungen im Wert von etwa 1,65 Millionen US-Dollar gestohlen, und der Betrieb des MAYAChain-Netzwerks wurde vollständig eingestellt. Der Gründer, AaluxxMyth (im Folgenden Maya), bestätigte in einem Beitrag auf X (ehemals Twitter) direkt: "Es gibt keine Möglichkeit, diese Situation zu beschönigen. Es besteht eine hohe Wahrscheinlichkeit, dass etwa 20 BTC (1,4 Millionen US-Dollar) und andere Vermögenswerte (etwa 300.000 US-Dollar) gestohlen wurden.".
Laut einem von dem Team veröffentlichten Nachbericht analysierte das Team den gesamten Angriff. Dem Bericht zufolge führte der Angreifer den gesamten Angriff mit einer einzigen Transaktion vom Typ "MsgDeposit" durch, die aus 23 Nachrichten bestand. Konkret löste der Angreifer eine falsche "Diebstahl"-Erkennung aus, um den CACAO-Bestand eines illiquiden Pools künstlich auf 49,45 Millionen Einheiten zu erhöhen, indem er unbegrenzte Strafzahlungen einsetzte. Anschließend nahm der Angreifer als Liquiditätsanbieter (LP) an dem manipulierten Pool teil, erlangte einen Anteil von 99,93 % und zog sofort 48,87 Millionen CACAO ab.
Bei dem Versuch des Angreifers, die gestohlenen CACAO-Token gegen Bitcoin und andere Kryptowährungen zu tauschen, sank der Preis von CACAO um etwa 89 %. Infolgedessen verringerte sich der Gesamtwert des Liquiditätspools von MAYAChain um etwa 1,09 Millionen US-Dollar. Die geschätzten Gesamtschäden belaufen sich auf etwa 1,65 Millionen US-Dollar. Davon wurden 1,36 Millionen US-Dollar (einschließlich 20,83 BTC) in externe Blockchains transferiert, während der verbleibende Betrag von etwa 291.000 US-Dollar in der ursprünglichen Blockchain verblieb.
Das Team gab bekannt, dass die sechs Fehler trotz Sicherheitsaudits durch die Unternehmen Halborn und Fable 5 über einen Zeitraum von 3 bis 4 Jahren unentdeckt blieben. Maya erklärte, dass ein "aggressiverer Ansatz erforderlich sei, um extrem einfache Codeelemente zu identifizieren", und kündigte eine Stärkung des gesamten Code-Review-Systems an. Das Team fügte hinzu, dass noch nicht festgestellt werden konnte, ob bei den Angriffen künstliche Intelligenz eingesetzt wurde.
Das Maya Protocol forderte die Rückzahlung von Geldern, unter der Bedingung, dass die Bitcoin-Adresse des Angreifers offengelegt und ein Bug-Bounty-Programm angeboten wird. Sollte die Rückzahlung nicht erfolgen, plant das Team, etwa 20 BTC durch Investitionen in die Aztec Chain und andere Mittel selbst zu beschaffen, um die betroffenen Liquiditätspools zu entschädigen.
Dieser Vorfall ist einer von mehreren kürzlich aufgetretenen großen Sicherheitslücken im Bereich der dezentralen Finanzen (DeFi). Im April wurden durch einen Social-Engineering-Angriff auf die KelpDAO Cross-Chain-Bridge etwa 292 Millionen US-Dollar gestohlen. Im Juli erlitt die auf Arbitrum basierende Perpetual-Börse Ostium durch den Diebstahl eines Oracle-Signaturschlüssels einen Schaden von etwa 18 Millionen US-Dollar. Darüber hinaus wurden bei AFX Trade durch einen Angriff auf die USDC-Bridge etwa 24 Millionen US-Dollar gestohlen.
Von KI zusammengefasst. Den vollständigen Artikel findest du in der Quelle.