▼ Bear
Impact
99 · Hoog
Maya Protocol, slachtoffer van hacking waarbij 6 kwetsbaarheden werden misbruikt, resulterend in een schade van 1,7 miljard won en een onderbreking van het netwerk
CACAOBTC
Decrypt · Aug 19, 08:22 PMBron bekijken ↗
Het cross-chain liquiditeitsnetwerk Maya Protocol is getroffen door een grootschalige hack waarbij zes softwarefouten tegelijkertijd werden misbruikt, resulterend in het stelen van ongeveer 1,65 miljoen dollar aan cryptocurrency en de volledige stopzetting van de MayaChain-netwerkoperaties. De oprichter, AaluxxMyth (hierna Maya genoemd), erkende dit rechtstreeks in een bericht op X (voorheen Twitter) en zei: "Er is geen manier om dit te bagatelliseren. Het is waarschijnlijk dat ongeveer 20 BTC (1,4 miljoen dollar) en andere activa (ongeveer 300.000 dollar) zijn gestolen.".
Volgens het na-analyse rapport dat door het team is gepubliceerd, heeft de aanvaller de gehele aanval uitgevoerd met een enkele MsgDeposit transactie, bestaande uit 23 berichten. Concreet activeerde de aanvaller een valse "diefstal" detectie, waardoor het saldo van de CACAO in het illiquide fonds kunstmatig werd verhoogd tot 4,945 miljoen door middel van onbeperkte slashing subsidies. Vervolgens nam de aanvaller deel als een liquidity provider (LP) in het opgeblazen fonds, verwierf 99,93% van de aandelen en trok onmiddellijk 4,887 miljoen CACAO.
Tijdens het proces waarbij de aanvaller de gestolen CACAO omwisselde voor bijvoorbeeld Bitcoin, daalde de prijs van CACAO met ongeveer 89%, waardoor de totale waarde van de liquiditeitspool van MAYAChain met ongeveer 1,09 miljoen dollar afnam. De totale geschatte schade bedraagt ongeveer 1,65 miljoen dollar, waarvan 1,36 miljoen dollar (inclusief 20,83 BTC) naar een externe blockchain is overgeheveld, terwijl de overige ongeveer 291.000 dollar op de blockchain zelf is achtergebleven.
Het team heeft aangegeven dat de zes bugs, ondanks audits door de beveiligingsfirma Halborn en Fable 5, gedurende 3 tot 4 jaar onopgemerkt zijn gebleven. Maya zei dat er een "agressievere aanpak" nodig is om "extreem eenvoudige code-elementen" te identificeren, en dat het hele code-reviewproces zal worden versterkt. Het team voegde eraan toe dat het nog niet duidelijk is of AI is gebruikt bij de aanvallen.
Maya Protocol heeft de Bitcoin-adressen van de aanvaller bekendgemaakt en een bug bounty aangeboden, met de voorwaarde dat de gestolen fondsen worden terugbetaald. Het team heeft aangegeven dat, indien de terugbetaling niet plaatsvindt, zij zelf ongeveer 20 BTC zal verzamelen, onder meer via investeringen in de Aztec Chain, om het getroffen liquiditeitspool te compenseren.
Dit incident is een van de recente, grote beveiligingslekken in de DeFi-sector. In april werd er ongeveer 292 miljoen dollar gestolen via een social engineering-aanval op de KelpDAO cross-chain bridge, en in juli werd Ostium, een perpetual exchange op Arbitrum, getroffen door een aanval waarbij een oracle-handtekeningssleutel werd gestolen, wat resulteerde in een verlies van ongeveer 18 miljoen dollar. Daarnaast is er bij AFX Trade ongeveer 24 miljoen dollar gestolen door een aanval gericht op de USDC-brug.
Door AI samengevat. Lees het volledige artikel bij de bron.