A carregar preços…
🩸BEARISH

MAYAChain perde $1,36M num exploit; CACAO desaba 88%

O saque de 1,36 M$ do atacante foi o estrago menor. Um saldo falso de CACAO derrubou o token em 88,7%, e foi isso que conduziu aos 11 M$ de perdas nas pools. Os termos de recuperação continuam por definir.

Um atacante drenou cerca de 1,36 milhões de dólares em ativos sólidos da rede de liquidez cross-chain MAYAChain, liderados por aproximadamente 20,83 BTC movidos para cadeias externas. Os danos no interior das pools de liquidez da MAYAChain, porém, ascenderam a perto de 11 milhões de dólares, com o token CACAO da rede a colapsar 88,7%, de cerca de 0,115 $ para 0,013 $, durante o incidente. O investigador independente Vini Barbosa rastreou a maior parte da atividade até uma única transação MsgDeposit com 23 mensagens, na qual o DONATE final sobrescreveu o estado ObservedTxVoter anterior, fez com que transferências outbound legítimas fossem registadas como em falta, e acionou um subsídio falso de deteção de furto que o protocolo não tinha capacidade para financiar.

Porque importa

O exploit transformou um lançamento contabilístico que a reserva nunca poderia financiar numa posição de liquidez levantável. Com a altura outbound mal classificada, o caminho de subsídio destinado a compensar uma pool após um furto real foi acionado para transferências legítimas, calculando aproximadamente 49,45 milhões de CACAO de valor para uma pool ARB quase vazia, mesmo que a reserva detivesse apenas cerca de 168.000 CACAO. A transferência on-chain falhou, mas o saldo inflacionado sobreviveu nos registos da pool, e o atacante capturou cerca de 99,93% das unidades de propriedade da pool distorcida ao adicionar liquidez negligenciável. O valor de 1,36 M$ acompanha o que saiu da rede; o valor de 11 M$ capta a cascata no interior. A Maya Protocol tem ainda por publicar um patch confirmado, reinício de swap, ou framework de compensação.

Impacto no mercado

O CACAO caiu 88,7% durante o incidente, a ponte entre os dois números de perdas. O token representa um lado das pools de liquidez emparelhadas da MAYAChain, por isso uma queda acentuada do seu preço em dólar reduz o valor medido do inventário de CACAO em todo o sistema, mesmo quando esses tokens permanecem dentro de uma pool. As operações executadas contra preços distorcidos das pools e o saldo criado pelo exploit acrescentaram outra camada de impacto. O fundador Aaluxx afirmou a 18 de agosto que a equipa corrigiria o incidente e 'recuperaria na totalidade'. Até à data limite de reportagem, 20 de agosto, os canais oficiais da Maya ainda não tinham publicado um reinício confirmado da swap, versão de patch implementado, total de recuperação de ativos, atribuição final de perdas, ou âmbito de compensação para os fornecedores de liquidez.

Tokens relacionados
$BTC

Perguntas frequentes

  1. Quanto retirou efetivamente o atacante da MAYAChain para fora da rede?

    Cerca de 1,36 M$, composto essencialmente por cerca de 20,83 BTC movidos para cadeias externas. O valor de 11 M$ mede o impacto nas pools da rede, não o que o atacante transportou.

  2. O que tornou o saldo de CACAO levantável desde o início?

    O investigador Vini Barbosa rastreou o exploit até uma transação MsgDeposit de 23 mensagens cujo DONATE final sobrescreveu a altura outbound usada para casar transações. Isso ativou a lógica de deteção de furto que calculou ~49,45 M de CACAO de subsídio para uma pool ARB quase vazia.

  3. Como é que uma extração de 1,36 M$ se transformou em 11 M$ de dano nas pools?

    O CACAO é um lado de cada pool de liquidez emparelhada na MAYAChain, e o token colapsou 88,7%, de cerca de 0,115 $ para 0,013 $. O colapso de preço propaga-se em cascata pelo valor medido das pools da rede, e é isso que explica a estimativa de 11 M$.

  4. O que precisa ainda a Maya Protocol de publicar para tornar 'recuperar na totalidade' algo concreto?

    Até à data limite de reportagem, 20 de agosto, a Maya não tinha publicado um reinício confirmado da swap, versão de patch implementado, total de recuperação de ativos, atribuição final de perdas, ou âmbito de compensação para os fornecedores de liquidez.

  5. A mesma via de exploit afeta também a THORChain?

    As Trade Accounts do MAYANode derivaram de merge requests da THORChain, o que estabelece uma linhagem de desenvolvimento partilhada. Mas a documentação pública disponível à hora de fecho não demonstrou que a THORChain apresente a mesma via de exploit.

Atribuição da fonte
Agregado de CryptoSlate · Verificado · Última atualização há 4d
Abrir original →