▼ Bear
Вплив
99 · Високий
Протокол Maya: взлом, использующий 6 уязвимостей, привел к убыткам в размере 1,7 миллиарда вон и приостановке работы сети
CACAOBTC
Decrypt · Aug 19, 08:22 PMВідкрити джерело ↗
Кроссчейн-протокол ліквідності Maya Protocol зазнав масштабної хакерської атаки, в результаті якої було одночасно використано шість програмних вразливостей, і зловмисники викрали криптовалюту на суму близько 1,65 мільйона доларів США, що призвело до повної зупинки роботи мережі MAYAChain. Засновник, відомий як AaluxxMyth (далі – Maya), у своєму дописі в X (раніше Twitter) прямо заявив: "Немає способу прикрасити цю ситуацію. Ймовірно, було викрадено близько 20 BTC (1,4 мільйона доларів США) та інші активи на суму близько 300 тисяч доларів США".
Згідно з звітом про пост-аналіз, опублікованим командою, зловмисник здійснив весь процес атаки за допомогою однієї транзакції MsgDeposit, що складалася з 23 повідомлень. Зокрема, було використано фальшиву логіку виявлення "крадіжки", щоб штучно збільшити залишок CACAO у пулі з низькою ліквідністю до 49,45 мільйонів штук, використовуючи необмежені комісійні виплати. Після цього зловмисник став учасником пулу, збільшивши свою частку до 99,93%, а потім негайно вивів 48,87 мільйонів CACAO.
Під час обміну скомпрометованих токенів CACAO на біткоїни та інші криптовалюти, ціна CACAO різко впала приблизно на 89%, що призвело до зменшення загальної вартості ліквідності мережі MAYAChain приблизно на 1,09 мільйона доларів США. Загальні збитки оцінюються приблизно в 1,65 мільйона доларів США, з яких 1,36 мільйона доларів США (включаючи 20,83 BTC) було переведено на зовнішні блокчейни, а решта, приблизно 291 тисяча доларів США, залишилася в мережі.
Команда заявила, що ці шість виявлених помилок не були помічені протягом 3-4 років, незважаючи на те, що їх перевірили компанії Halborn та Fable 5, що спеціалізуються на аудиті безпеки. Maya зазначила, що для виявлення "надзвичайно простих елементів коду" необхідно застосовувати більш агресивні методи, і додала, що команда планує посилити систему перевірки коду в цілому. Команда також повідомила, що наразі не встановила, чи використовувався штучний інтелект для здійснення цих атак.
Протокол Maya призвав до повернення коштів, запропонувавши розкрити адреси Bitcoin, пов'язані з зловмисниками, та виплатити винагороду за виявлення вразливостей. У разі відмови від повернення коштів, команда заявила про намір самостійно профінансувати близько 20 BTC, використовуючи інвестиції в Aztec Chain та інші ресурси, щоб компенсувати збитки, завдані ліквідним пулам.
Цей інцидент є одним із серії нещодавних масштабних експлойтів у сфері децентралізованих фінансів (DeFi). У квітні, внаслідок атаки соціальної інженерії на крос-чейн міст KelpDAO, було викрадено близько 292 мільйонів доларів США. У липні, платформа Ostium, що працює на базі Arbitrum, зазнала збитків у розмірі близько 18 мільйонів доларів США внаслідок викрадення ключа підпису оракула. Крім того, у AFX Trade також стався витік близько 24 мільйонів доларів США внаслідок атаки на USDC-мост.
Зміст стисло викладено ШІ. Повну статтю читайте в джерелі.