▼ Bear
Влияние
99 · Высокое
Протокол Maya: взлом, использующий 6 уязвимостей, привел к убыткам в размере 1,7 миллиарда вон и приостановке работы сети
CACAOBTC
Decrypt · Aug 19, 08:22 PMОткрыть источник ↗
Кроссчейн-протокол ликвидности Maya Protocol подвергся масштабной хакерской атаке, в результате которой злоумышленники одновременно использовали шесть программных уязвимостей и похитили криптовалюту на сумму около 1,65 миллиона долларов, что привело к полной остановке работы сети MAYAChain. Основатель проекта, известный как AaluxxMyth (далее – Maya), признал это в своем посте в X (ранее Twitter), заявив: "Нельзя приукрасить эту ситуацию. Вероятно, были похищены около 20 BTC (1,4 миллиона долларов) и другие активы на сумму около 300 тысяч долларов".
Согласно отчету о постфактум-анализе, опубликованному командой, злоумышленник осуществил всю цепочку атак с помощью одной транзакции MsgDeposit, состоящей из 23 сообщений. В частности, он активировал ложную логику обнаружения "кражи", что позволило искусственно увеличить остаток CACAO в пуле с низкой ликвидностью до 49,45 миллионов штук за счет безлимитных субсидий. Затем, став участником этого увеличенного пула в качестве поставщика ликвидности (LP), он приобрел 99,93% доли и немедленно вывел 48,87 миллионов CACAO.
В процессе обмена украденных токенов CACAO на биткоины и другие криптовалюты, цена CACAO резко упала примерно на 89%, что привело к снижению общей стоимости пула ликвидности MAYAChain примерно на 1,09 миллиона долларов. Общий ущерб оценивается примерно в 1,65 миллиона долларов, из которых 1,36 миллиона долларов (включая 20,83 BTC) были переведены во внешние блокчейны, а оставшиеся примерно 291 000 долларов остались в сети.
Команда заявила, что эти шесть уязвимостей не были обнаружены в течение 3-4 лет, несмотря на то, что они были проверены компаниями Halborn и Fable 5 в ходе аудита безопасности. Maya заявила, что необходимо применять более агрессивный подход для выявления "чрезвычайно простых элементов кода" и что команда намерена усилить систему проверки кода в целом. Команда также добавила, что пока не удалось установить, использовался ли искусственный интеллект для осуществления этих атак.
Протокол Maya призвал к возврату средств, предложив раскрыть адреса биткоинов, принадлежащих злоумышленникам, и выплатить вознаграждение за обнаружение ошибок. В случае, если возврат средств не будет осуществлен, команда заявила о планах самостоятельно собрать около 20 BTC с помощью инвестиций в сеть Aztec и других средств, чтобы компенсировать убытки, понесенные пострадавшими пулами ликвидности.
Этот инцидент является одним из последних крупных случаев взлома DeFi-платформ. В апреле в результате социальной инженерии была украдена сумма около 292 миллионов долларов с кроссчейн-моста KelpDAO, а в июле платформа Ostium, работающая на базе Arbitrum, понесла убытки в размере около 18 миллионов долларов из-за кражи ключа подписи оракула. Ранее, в AFX Trade, также произошла атака на USDC-мост, в результате которой было похищено около 24 миллионов долларов.
Содержимое резюмировано ИИ. Полную статью читайте в источнике.