Preise werden geladen…
🩸BEARISH

MAYAChain-Exploit zieht 1,36 Mio. $ ab, CACAO fällt um 88 %

Die 1,36 Mio. $ Beute des Angreifers waren noch der kleinere Schaden. Ein falscher CACAO-Saldo ließ den Token um 88,7 % einbrechen, und genau das trieb die 11 Mio. $ Schaden in den Pools. Die Bedingungen für eine Rückerstattung bleiben unklar.

Ein Angreifer hat rund 1,36 Mio. $ an Hartwerten aus dem Cross-Chain-Liquiditätsnetzwerk MAYAChain abgezogen, angeführt von etwa 20,83 BTC, die auf externe Chains transferiert wurden. Der Schaden innerhalb der Liquiditätspools von MAYAChain belief sich hingegen auf knapp 11 Mio. $, wobei der CACAO-Token des Netzwerks während des Vorfalls um 88,7 % einbrach, von etwa 0,115 $ auf 0,013 $. Der unabhängige Forscher Vini Barbosa konnte den Großteil der Aktivitäten auf eine einzelne MsgDeposit-Transaktion mit 23 Nachrichten zurückverfolgen, bei der die finale DONATE den vorherigen ObservedTxVoter-Zustand überschrieb, legitime ausgehende Transfers als fehlend registrierte und einen falschen Diebstahlserkennungs-Zuschuss auslöste, den das Protokoll gar nicht finanzieren konnte.

Warum es wichtig ist

Der Exploit verwandelte einen Buchungsposten, den die Reserve niemals hätte finanzieren können, in eine auszahlbare Liquiditätsposition. Durch die Fehlklassifizierung der Outbound-Höhe griff der Zuschusspfad, der einen Pool nach einem echten Diebstahl entschädigen soll, auch bei legitimen Transfers. Er berechnete rund 49,45 Mio. CACAO an Wert für einen nahezu leeren ARB-Pool, obwohl die Reserve nur etwa 168.000 CACAO hielt. Die On-Chain-Übertragung schlug fehl, aber der aufgeblähte Saldo blieb in den Pool-Aufzeichnungen erhalten, und der Angreifer sicherte sich rund 99,93 % der Ownership-Units des verzerrten Pools, indem er vernachlässigbare Liquidität hinzufügte. Die 1,36-Mio.-$-Zahl erfasst, was das Netzwerk verlassen hat; die 11-Mio.-$-Zahl bildet die Kaskade innerhalb des Netzwerks ab. Maya Protocol hat bislang weder einen bestätigten Patch, einen Swap-Neustart noch einen Entschädigungsrahmen veröffentlicht.

Marktauswirkungen

CACAO fiel während des Vorfalls um 88,7 % und bildet damit die Brücke zwischen den beiden Schadenszahlen. Der Token stellt eine Seite der gepaarten Liquiditätspools von MAYAChain dar. Ein scharfer Rückgang seines Dollarpreises senkt daher den gemessenen Wert des CACAO-Bestands im gesamten System, selbst wenn diese Tokens in einem Pool verbleiben. Trades, die gegen verzerrte Pool-Preise und den durch den Exploit erzeugten Saldo ausgeführt wurden, fügten eine weitere Wirkungsebene hinzu. Gründer Aaluxx erklärte am 18. August, das Team werde den Vorfall beheben und "vollständig wiederherstellen". Bis zum Redaktionsschluss am 20. August hatten Mayas offizielle Kanäle weder einen bestätigten Swap-Neustart, eine ausgerollte Patch-Version, eine Gesamtsumme der wiedererlangten Vermögenswerte, eine endgültige Schadensverteilung noch einen Entschädigungsumfang für Liquiditätsgeber veröffentlicht.

Verwandte Tokens
$BTC

Häufig gestellte Fragen

  1. Wie viel hat der MAYAChain-Angreifer tatsächlich aus dem Netzwerk abgezogen?

    Rund 1,36 Mio. $, angeführt von etwa 20,83 BTC, die auf externe Chains transferiert wurden. Die 11-Mio.-$-Zahl erfasst die netzwerkweite Pool-Wirkung, nicht das, was der Angreifer tatsächlich mitgenommen hat.

  2. Was machte den CACAO-Saldo überhaupt erst auszahlbar?

    Forscher Vini Barbosa konnte den Exploit auf eine MsgDeposit-Transaktion mit 23 Nachrichten zurückverfolgen, deren finale DONATE die zum Matchen verwendete Outbound-Höhe überschrieb. Dadurch aktivierte sich die Diebstahlserkennungs-Logik, die ~49,45 Mio. CACAO an Zuschusswert für einen nahezu leeren ARB-Pool…

  3. Wie wurde aus einem 1,36-Mio.-$-Abfluss ein Pool-Schaden von 11 Mio. $?

    CACAO bildet eine Seite jedes gepaarten Liquiditätspools auf MAYAChain, und der Token brach um 88,7 % ein, von etwa 0,115 $ auf 0,013 $. Der Preisverlust kaskadiert durch den gemessenen Pool-Wert des Netzwerks, was die Schätzung von 11 Mio. $ treibt.

  4. Was muss Maya Protocol noch veröffentlichen, um "vollständige Wiederherstellung" konkret zu machen?

    Stand dem Redaktionsschluss am 20. August hatte Maya weder einen bestätigten Swap-Neustart, eine ausgerollte Patch-Version, eine Gesamtsumme der wiedererlangten Vermögenswerte, eine endgültige Schadensverteilung noch einen Entschädigungsumfang für Liquiditätsgeber veröffentlicht.

  5. Betrifft der gleiche Exploit-Pfad auch THORChain?

    MAYANodes Trade Accounts stammen aus THORChain-Merge-Requests, was eine gemeinsame Entwicklungslinie belegt. Die öffentliche Dokumentation wies jedoch bis Redaktionsschluss nicht nach, dass THORChain denselben Exploit-Pfad aufweist.

Quellenangabe
Aggregiert von CryptoSlate · Verifiziert · Zuletzt aktualisiert vor 2d
Original öffnen →