O protocolo de liquidez cross-chain Maya Protocol interrompeu as negociações na sua rede MAYAChain após um atacante encadear seis bugs de software em um único dreno que roubou cerca de $1.7 milhões em bitcoin e outros ativos. O fundador @AaluxxMyth afirmou que o ataque extraiu aproximadamente 20 BTC ($1.34M) mais outros $300,000 em ether e outros tokens, enquanto os registros on-chain mostram que o atacante ainda detinha 8.87 milhões de $CACAO em sua carteira após o ocorrido. A interrupção ocorreu a tempo de evitar mais perdas, mas o colapso do token e a cascata de arbitragem já haviam retirado cerca de $10.9 milhões do valor da pool da Maya.
Por que isso é importante
A exploração é um caso clássico de como bugs pequenos se acumulam em uma falha em todo o protocolo. A cadeia começou quando a MAYAChain confundiu uma transação de saída como faltante, acionou um código de compensação por roubo destinado às pools de liquidez, calculou o pagamento incorretamente e creditou cerca de 49 milhões de $CACAO a uma pequena pool que apenas mantinha cerca de 168,000 CACAO em reserva. A transferência falhou, mas um segundo bug salvou o saldo inflacionado no estado, um terceiro manteve a rede operando como se fosse real, e o atacante entrou com um depósito de poeira para capturar 99% da pool distorcida e saiu com 48.87 milhões de $CACAO. Cada bug isoladamente parece defensável. A combinação foi letal, e a oferta da Maya de uma recompensa por bugs em troca dos fundos devolvidos sublinha quantas opções um DEX interrompido tem uma vez que seu estado contábil está envenenado.
Impacto no mercado
O dano mais amplo ofuscou o roubo direto. O $CACAO negociava em torno de $0.115 antes da exploração, caiu para tão baixo quanto $0.013 (uma queda de quase 89%) e se recuperou apenas para cerca de $0.03 após a interrupção da cadeia. Aproximadamente $6.4 milhões da queda de $10.9 milhões da pool vieram do próprio CACAO se tornando menos valioso, outros $2.9 milhões de arbitradores comprando a cratera e retirando BTC, ETH e stablecoins, e apenas cerca de $1.65 milhões foi a extração direta do atacante. A equipe da Maya está trabalhando em uma correção de software e afirma que substituirá os 20 BTC através de investimentos na Aztec Chain e outros meios, caso os fundos não sejam devolvidos.
Perguntas frequentes
-
O que aconteceu na exploração do Maya Protocol?
Seis bugs de software foram encadeados. A MAYAChain confundiu uma transação de saída como faltante, acionou um código de compensação por roubo que creditou uma pool de reserva de 168,000 CACAO com 49 milhões de tokens não garantidos e salvou o saldo falso de qualquer maneira. O atacante depositou poeira, capturou 99%…
-
Quanto foi realmente roubado em comparação com quanto as pools perderam?
O atacante extraiu pessoalmente cerca de $1.65M, aproximadamente $1.34M disso em 20.83 BTC e ~$300K em outros tokens. O valor total da pool caiu ~$10.9M, mas apenas $1.65M foi o roubo direto. Cerca de $6.4M veio da desvalorização do $CACAO e $2.9M de arbitradores comprando o token barato e retirando outros ativos.
-
O $CACAO se recuperou após a exploração?
$CACAO negociava em torno de $0.115 antes da exploração e caiu para tão baixo quanto $0.013, uma queda de 89%. Após a Maya interromper as negociações, o token se recuperou parcialmente para cerca de $0.03, ainda assim em queda de aproximadamente 74% em relação aos níveis pré-exploração.
-
Os provedores de liquidez recuperarão seus fundos?
A Maya ofereceu ao atacante uma recompensa por bugs em troca da devolução dos fundos e disse que substituirá os 20 BTC através de investimentos na Aztec Chain e outros meios, caso o atacante não coopere. Restaurar os saldos da pool é o problema mais difícil porque o $CACAO fraudulento já foi trocado em outros mercados.
-
O Maya Protocol ainda está interrompido?
Sim. A Maya interrompeu todas as trocas na MAYAChain para conter os danos e disse que está trabalhando em uma correção de software antes que as negociações sejam retomadas. Reconstruir as pools exigirá mais do que um patch, uma vez que o estado do saldo inflacionado precisa ser reconciliado com os provedores de…
CoinDesk