▼ Bear
Etki
99 · Yüksek
Maya Protokolü'nde, 6 farklı güvenlik açığının kötüye kullanılması sonucu gerçekleştirilen bir saldırıdan dolayı 17 milyar wonluk bir zarar meydana geldi ve ağ bağlantısı kesildi
CACAOBTC
Decrypt · Aug 19, 08:22 PMKaynağı gör ↗
Çapraz zincir likidite ağı Maya Protocol, aynı anda 6 yazılım hatasının kötüye kullanıldığı büyük bir siber saldırıya maruz kaldı. Saldırıda yaklaşık 1,65 milyon dolarlık kripto para çalındı ve MAYAChain ağının tüm operasyonları durduruldu. Kurucusu AaluxxMyth (bundan sonra Maya olarak anılacaktır), X (eski adıyla Twitter) platformundaki bir gönderide, "Bu durumu güzelleştirmek mümkün değil. Yaklaşık 20 BTC (1,4 milyon dolar) ve diğer varlıkların (yaklaşık 300 bin dolar) çalınmış olabileceği yüksek bir ihtimal var" şeklinde bir açıklama yaptı.
Ekibin yayınladığı son analiz raporuna göre, saldırgan, 23 mesajdan oluşan tek bir MsgDeposit işlemiyle tüm saldırı sürecini gerçekleştirdi. Özellikle, yanlış bir "hırsızlık" tespit mekanizmasını tetikleyerek, sınırsız bir şekilde sağlanan "slash" ödülleri aracılığıyla, düşük likiditeli havuzdaki CACAO bakiyesini yapay olarak 49,45 milyon adede çıkardı. Daha sonra, şişirilmiş bu havuzda bir likidite sağlayıcı (LP) olarak yer alarak %99,93'lük bir pay elde etti ve ardından 48,87 milyon CACAO'yu hemen çekti.
Saldırganların ele geçirdiği CACAO, Bitcoin gibi kripto paralarla takas edilirken, CACAO fiyatı yaklaşık %89 oranında düşüş gösterdi. Bu durum, MAYAChain'in genel likidite havuzunun değerinde yaklaşık 1,090 milyon dolarlık bir azalmaya neden oldu. Toplam zararın yaklaşık 1,65 milyon dolar olduğu tahmin ediliyor. Bu zararın 1,36 milyon doları (20.83 BTC dahil) farklı blok zincirlerine aktarılırken, geri kalan yaklaşık 291.000 dolar ise blok zinciri üzerinde kaldı.
Ekip, söz konusu 6 güvenlik açığının, güvenlik denetimi şirketi Halborn ve Fable 5 tarafından yapılan denetimlere rağmen 3 ila 4 yıl boyunca tespit edilmediğini belirtti. Maya, "Son derece basit kod parçalarını bulmak için daha agresif bir yaklaşım benimsememiz gerekiyor" dedi ve kod inceleme sisteminin tamamını güçlendireceklerini ifade etti. Ekip ayrıca, yapay zekanın saldırılarda kullanılıp kullanılmadığının henüz belirlenemediğini de ekledi.
Maya Protocol, saldırganın Bitcoin adresini kamuya açık hale getirmek ve bir hata ödülü sunmak koşuluyla, fonların iadesini talep etti. İade gerçekleşmezse, ekip, Aztec Chain yatırımları ve diğer yöntemlerle yaklaşık 20 BTC'lik bir miktar sağlayarak, zarar gören likidite havuzunu telafi etmeyi planladığını belirtti.
Bu olay, son zamanlarda yaşanan büyük ölçekli DeFi saldırılarından biri olup, Nisan ayında KelpDAO'nun farklı blok zincirlerini birbirine bağlayan köprüsü üzerinden yapılan bir sosyal mühendislik saldırısı sonucu yaklaşık 292 milyon doların çalınmasına, Temmuz ayında ise Arbitrum üzerine kurulu olan Ostium adlı sürekli işlem platformunun oracle imza anahtarının ele geçirilmesiyle yaklaşık 18 milyon dolarlık bir zarara yol açılmıştı. Ayrıca, AFX Trade'de de USDC köprüsünü hedef alan bir saldırı sonucu yaklaşık 24 milyon doların çalındığı da biliniyor.
YZ tarafından özetlenmiştir. Yazının tamamı için kaynağa bakın.