
شبکه نقدینگی بینزنجیرهای مایا پروتکل (Maya Protocol) روز سهشنبه پس از آنکه مهاجمی شش نقص نرمافزاری را مورد سوءاستفاده قرار داد تا حدود ۱.۷ میلیون دلار بیتکوین و سایر داراییها را تخلیه کند، عملیات خود را متوقف کرد.
در پستی در ایکس (X) که در آن توضیح داده شد چه اتفاقی افتاده است، بنیانگذار مایا پروتکل، AaluxxMyth، که با نام مایا نیز شناخته میشود، گفت که تیم برای مهار خسارت شبکه را متوقف کرده و قبل از از سرگیری مبادلات، آسیبپذیری را برطرف خواهد کرد.
مایا در پستی نوشت: «راهی برای شیرین کردن این موضوع وجود ندارد.» «ما احتمالاً توسط ۲۰ بیتکوین (۱.۴ میلیون دلار) و سایر داراییها (۳۰۰ هزار دلار) مورد سوءاستفاده قرار گرفتهایم.»
مایا پروتکل MAYAChain را اداره میکند، یک شبکه غیرمتمرکز که به کاربران امکان میدهد ارزهای دیجیتالی مانند بیتکوین و اتریوم را در بین بلاکچینها بدون استفاده از یک صرافی متمرکز مبادله کنند.
این اکسپلویت ما را آزمود. پاسخ ما تابآوری است. ما بر روی اقدامات، راهحلها و بازسازی قویتر متمرکز هستیم. در پشت صحنه، ما همچنان در حال کار هستیم.
لطف، اعتماد و حمایتی که از قبیله مایا دریافت کردهایم بینظیر بوده است. ما نمیتوانیم سپاسگزارتر از این باشیم. ❤️… https://t.co/xxkzprEscO
— پروتکل مایا (@Maya_Protocol) ۱۹ اوت ۲۰۲۶
در گزارش پس از حادثه، تیم پشت پروتکل مایا گفت که مهاجم از شش باگ سوءاستفاده کرده تا یک استخر نقدینگی را با ۴۹.۴۵ میلیون CACAO باد کند، سپس ۹۹.۹۳٪ کنترل استخر را به دست آورد و ۴۸.۸۷ میلیون CACAO را برداشت کرد.
آنها نوشتند: «این حمله از یک تراکنش MsgDeposit تک ۲۳ پیامی برای تحریک یک تشخیص "سرقت" کاذب، باد کردن موجودی CACAO یک استخر با نقدینگی پایین از طریق یک یارانه اسلش بدون سقف، و سپس بلافاصله تامین نقدینگی (LP) و برداشت از استخر باد شده برای استخراج ارزش استفاده کرد.»
هنگامی که مهاجم توکنها را با بیتکوین و سایر داراییها مبادله کرد، قیمت CACAO سقوط کرد و میزان نهایی استخراج شده را محدود نمود. تیم تخمین زد که مهاجم حدود ۱.۶۵ میلیون دلار داراییهای رمزنگاری شده، شامل ۱.۳۶ میلیون دلار که به بلاکچینهای خارجی منتقل شده و حدود ۲۹۱,۰۰۰ دلار که در زنجیره باقی مانده است، به دست آورده است.
تیم نگفت که آیا اعتقاد دارد هوش مصنوعی در این حمله استفاده شده است یا خیر. مایا گفت که این باگها برای سه تا چهار سال علیرغم حسابرسیهای Halborn و Fable 5 کشف نشده باقی مانده بودند، و افزود که تیم باید رویکرد خصمانهتری را برای بازبینی کد خود در پیش بگیرد.
مایا در پستی بعدی نوشت: «ما باید حتی خصمانهتر عمل کنیم و به دنبال primitives کد بسیار ساده باشیم.» «ما از قبل میدانستیم که کارمان دشوار است، اما این ماموریت ارزشش را دارد.»
پروتکل مایا آدرس بیتکوین مهاجم مظنون را منتشر کرد که ۲۰.۸۳ بیتکوین به ارزش حدود ۱.۳۴ میلیون دلار دریافت کرده است. تیم تخمین زد که در مجموع حدود ۱.۶۵ میلیون دلار برداشته شده و گفت امیدوار است این وجوه در ازای یک جایزه کشف باگ بازگردانده شوند.
اگر نه، مایا گفت که تیم قصد دارد حدود ۲۰ بیتکوین را از طریق سرمایهگذاری در Aztec Chain و «سایر روشها» بازیابی کرده و به استخر آسیبدیده بازگرداند.
این خبر پس از چندین اکسپلویت بزرگ DeFi در ماههای اخیر منتشر میشود.
در ماه آوریل، مهاجمان پس از حمله مهندسی اجتماعی که کلیدهای نشست یک توسعهدهنده را به خطر انداخت، حدود ۲۹۲ میلیون دلار از پل بینزنجیرهای KelpDAO تخلیه کردند.
در ماه جولای، صرافی دائمی (perpetuals exchange) مبتنی بر آربیتروم (Arbitrum) به نام Ostium، حدود ۱۸ میلیون دلار را پس از آنکه مهاجمان کلید امضاکننده اوراکل (oracle signer key) را به خطر انداختند و فید قیمت آن را دستکاری کردند، از دست داد. در اواخر همان ماه، حدود ۲۴ میلیون دلار از AFX Trade در یک اکسپلویت که پل USDC تحت مدیریت آن صرافی غیرمتمرکز را هدف قرار داده بود، تخلیه شد.