Cargando precios…
🩸BEARISH

MAYAChain: un exploit drena $1,36M y hunde CACAO 88%

El botín de $1,36M del atacante fue la menor de las pérdidas. Un saldo falso de CACAO colapsó el token un 88,7%, y eso fue lo que impulsó los $11M de daño en los pools. Las condiciones de recuperación siguen sin definirse.

Un atacante drenó aproximadamente $1,36 millones en activos duros de la red de liquidez cross-chain MAYAChain, liderados por unos 20,83 BTC movidos a cadenas externas. El daño dentro de los pools de liquidez de MAYAChain, sin embargo, ascendió a cerca de $11 millones, con el token CACAO de la red colapsando un 88,7%, desde unos $0,115 hasta $0,013, durante el incidente. El investigador independiente Vini Barbosa rastreó la mayor parte de la actividad hasta una única transacción MsgDeposit con 23 mensajes, en la que el DONATE final sobrescribió el estado ObservedTxVoter previo, hizo que las transferencias salientes legítimas se registraran como faltantes, y activó un falso subsidio de detección de robo que el protocolo realmente no podía financiar.

Por qué importa

El exploit convirtió un asiento contable que la reserva nunca podría haber financiado en una posición de liquidez retirable. Con la altura saliente mal clasificada, la ruta del subsidio pensada para compensar a un pool tras un robo real se activó para transferencias legítimas, calculando aproximadamente 49,45 millones de CACAO de valor para un pool ARB casi vacío, aunque la reserva solo tenía unos 168.000 CACAO. La transferencia on-chain falló, pero el saldo inflado sobrevivió en los registros del pool, y el atacante capturó aproximadamente el 99,93% de las unidades de propiedad del pool distorsionado añadiendo liquidez insignificante. La cifra de $1,36M refleja lo que salió de la red; la cifra de $11M captura la cascada interna. Maya Protocol aún tiene que publicar un parche confirmado, un reinicio de swaps o un marco de compensación.

Impacto en el mercado

CACAO cayó un 88,7% durante el incidente, el puente entre las dos cifras de pérdida. El token representa un lado de los pools de liquidez pareados de MAYAChain, por lo que un descenso brusco en su precio en dólares reduce el valor medido del inventario de CACAO en todo el sistema, incluso cuando esos tokens permanecen dentro de un pool. Las operaciones ejecutadas contra precios distorsionados del pool y el saldo creado por el exploit añadieron otra capa de impacto. El fundador Aaluxx dijo el 18 de agosto que el equipo solucionaría el incidente y "se recuperaría por completo". Al cierre del reporte del 20 de agosto, los canales oficiales de Maya aún no habían publicado un reinicio confirmado de swaps, una versión de parche desplegada, un total de recuperación de activos, una asignación final de pérdidas o un alcance de compensación para los proveedores de liquidez.

Tokens relacionados
$BTC

Preguntas frecuentes

  1. ¿Cuánto retiró realmente el atacante de MAYAChain fuera de la red?

    Alrededor de $1,36 millones, liderados por unos 20,83 BTC movidos a cadenas externas. La cifra de $11M refleja el impacto en los pools de toda la red, no lo que el atacante extrajo.

  2. ¿Qué hizo que el saldo de CACAO fuera retirable en primer lugar?

    El investigador Vini Barbosa rastreó el exploit hasta una transacción MsgDeposit de 23 mensajes cuyo DONATE final sobrescribió la altura saliente usada para emparejar transacciones. Eso activó la lógica de detección de robo que calculó ~49,45M CACAO en subsidios para un pool ARB casi vacío.

  3. ¿Cómo se convirtió una extracción de $1,36M en $11M de daño en los pools?

    CACAO es un lado de cada pool de liquidez pareado en MAYAChain, y el token colapsó un 88,7%, desde unos $0,115 hasta $0,013. El colapso de precio se propaga por el valor medido de los pools de la red, lo que impulsó la estimación de $11M.

  4. ¿Qué necesita publicar aún Maya Protocol para hacer concreta la promesa de "recuperarse por completo"?

    Al cierre del reporte del 20 de agosto, Maya no había publicado un reinicio confirmado de swaps, una versión de parche desplegada, un total de recuperación de activos, una asignación final de pérdidas ni un alcance de compensación para los proveedores de liquidez.

  5. ¿Afecta la misma ruta de exploit a THORChain?

    Las Trade Accounts de MAYANode se basaron en merge requests de THORChain, lo que establece un linaje de desarrollo compartido. Pero la documentación pública al cierre de esta edición no demostró que THORChain comparta la misma ruta de exploit.

Atribución de fuente
Agregado de CryptoSlate · Verificado · Última actualización hace 4d
Abrir original →