Атака на кроссчейн-протокол Maya Protocol привела к потере реальных активов на сумму около $11 млн. Злоумышленник воспользовался цепочкой из шести уязвимостей, которые позволили ему зачислить на пул почти 50 миллионов необеспеченных токенов и вывести ликвидность.
Шесть уязвимостей: как злоумышленник создал 50 млн фантомных токенов
Проблема заключалась в логике работы кроссчейн-сети, которая объединяет ликвидность из разных блокчейнов. Из-за ошибок в коде протокол ошибочно зачислил на пул около 50 млн токенов, которые никогда не были обеспечены реальными средствами. Это создало ложное впечатление о наличии ликвидности, которой на самом деле не существовало.
Это уже второй крупный инцидент с протоколом за последние дни: ранее MAYAChain остановила сеть после эксплойта на $1,7 млн, что обрушило токен CACAO на 89%.
Атакующий смог использовать эту ошибку для вывода настоящих активов, включая биткоины, пока пул не потерял в стоимости $11 млн. Поскольку проверка обеспечения не сработала должным образом, транзакции прошли без блокировки, что позволило злоумышленнику забрать средства до того, как система обнаружила дисбаланс.
Почему инцидент в Maya Protocol сигнализирует о кризисе аудита в DeFi
Взлом Maya Protocol — очередной случай в серии атак на DeFi-протоколы, где ошибки в смарт-контрактах становятся причиной крупных потерь. Особенность этого инцидента в том, что уязвимость была не одна, а сразу шесть, что указывает на системные проблемы в аудите безопасности проекта.
Даже известные протоколы с многомиллионной ликвидностью могут содержать критические ошибки, способные обнулить средства пользователей за одну транзакцию.
Для держателей активов в кроссчейн-сетях это сигнал о необходимости проверять историю аудитов и репутацию разработчиков перед размещением средств. Ликвидность в пулах не гарантирует безопасность, если код не был тщательно протестирован на предмет подобных атак.
Эксплойт также демонстрирует растущую сложность атак: злоумышленники комбинируют несколько уязвимостей для достижения максимального эффекта. В результате даже небольшие ошибки в логике начисления токенов могут привести к катастрофическим последствиям для всего пула.
Сейчас команде Maya Protocol предстоит восстановить доверие пользователей и провести полный рефакторинг кода, чтобы исключить повторение подобных инцидентов. Вопрос о компенсации пострадавшим держателям активов остается открытым, как и судьба самого протокола на фоне растущей конкуренции в секторе.