▼ Ribassista
Impatto
99 · Alto
Maya Protocol, attacco hacker che sfrutta 6 vulnerabilità, causa un danno di 1,7 miliardi di won e interrompe la rete
CACAOBTC
Decrypt · Aug 19, 08:22 PMVedi la fonte ↗
La rete di liquidità cross-chain Maya Protocol è stata vittima di un attacco informatico su larga scala, in cui sei vulnerabilità software sono state sfruttate contemporaneamente, causando il furto di criptovalute per un valore di circa 1,65 milioni di dollari e la sospensione completa delle operazioni della rete MAYAChain. Il fondatore, AaluxxMyth (di seguito Maya), ha ammesso direttamente su X (ex Twitter) che "non ci sono modi per minimizzare questa situazione. È probabile che siano stati rubati circa 20 BTC (1,4 milioni di dollari) e altre risorse per un valore di circa 300.000 dollari".
Secondo un rapporto di analisi post-attacco pubblicato dal team, l'attacco è stato eseguito attraverso una singola transazione MsgDeposit composta da 23 messaggi. In particolare, è stata attivata una falsa logica di "rilevamento di furto", che ha consentito di gonfiare artificialmente il saldo di CACAO in un pool a bassa liquidità fino a 49,45 milioni di unità, attraverso sussidi di slashing illimitati. Successivamente, l'attaccante ha partecipato come fornitore di liquidità (LP) al pool gonfiato, acquisendo il 99,93% delle quote e prelevando immediatamente 48,87 milioni di CACAO.
Durante il processo di scambio del CACAO rubato in Bitcoin e altre criptovalute, il prezzo del CACAO è crollato di circa l'89%, causando una diminuzione del valore complessivo dei pool di liquidità di MAYAChain per circa 1,09 milioni di dollari. Il danno totale è stimato in circa 1,65 milioni di dollari, di cui 1,36 milioni (inclusi 20,83 BTC) sono stati trasferiti su blockchain esterne, mentre i restanti circa 291.000 dollari sono rimasti sulla blockchain.
Il team ha dichiarato che le sei vulnerabilità, nonostante fossero state oggetto di audit da parte delle società di sicurezza Halborn e Fable 5, non sono state rilevate per 3-4 anni. Maya ha affermato che "è necessario adottare un approccio più aggressivo per identificare primitive di codice estremamente semplici" e che il sistema di revisione del codice sarà rafforzato. Il team ha inoltre aggiunto che non è ancora chiaro se l'attacco sia stato realizzato utilizzando l'intelligenza artificiale.
Maya Protocol ha reso pubblico l'indirizzo Bitcoin dell'attaccante e ha invitato alla restituzione dei fondi, offrendo una ricompensa per la segnalazione delle vulnerabilità. In caso di mancata restituzione, il team ha dichiarato che intende finanziare autonomamente circa 20 BTC attraverso investimenti nella catena Aztec e altri mezzi, per risarcire i pool di liquidità danneggiati.
Questo incidente è uno dei numerosi recenti attacchi DeFi su larga scala. Nel mese di aprile, un attacco di social engineering al cross-chain bridge di KelpDAO ha causato una perdita di circa 292 milioni di dollari, mentre a luglio, la piattaforma di trading perpetuo Ostium, basata su Arbitrum, ha subito una perdita di circa 18 milioni di dollari a causa del furto della chiave di firma dell'oracolo. Successivamente, anche AFX Trade è stata colpita da un attacco al bridge USDC, con una perdita di circa 24 milioni di dollari.
Contenuto riassunto dall'AI. Leggi l'articolo completo alla fonte.