摘要:MAYAChain因多重软件缺陷导致虚假代币生成,攻击者利用漏洞提取超170万美元资产,全网损失逼近1100万美元。技术分析揭示错误记账与补偿机制失灵的连锁反应,套利活动加剧资产贬值,修复工作面临复杂挑战。

币圈界报道:
MAYAChain网络遭重创:漏洞链如何引爆百万级资产流失
在多个关键组件协同失效的情况下,MAYAChain协议因流动性池中出现异常虚增余额而被迫暂停所有交易。此次事件使攻击者成功提取近170万美元价值资产,包括约20个比特币及部分其他数字资产,同时造成网络内各资金池累计损失达1090万美元。协议方在识别异常后立即冻结兑换功能,并宣布将在修复程序就绪前持续暂停服务。
多层缺陷共谋触发补偿机制误判
该协议核心设计允许用户跨链交换比特币与以太坊等主流资产,无需依赖中心化平台。其运作依赖于流动性提供者注入资产,由CACAO代币作为跨市场结算媒介。技术复盘显示,六项独立漏洞需同步触发才能促成攻击。问题根源始于系统错误判定一笔外部转账失败,进而激活一项旨在补偿受损池子的自动恢复机制。该机制错误地向一个微型池注入约4900万枚CACAO,远超协议实际储备的16.8万枚,形成严重账面偏差。
支付失败却留下永久账目,虚假资产被合法化
由于真实储备不足,该笔支付本应终止。但另一处代码缺陷导致,在支付尚未完成时,虚增的代币余额已被写入区块链状态。系统未执行回滚操作,反而继续将这些不存在的资产视为有效存在。攻击者迅速向该异常池注入少量初始流动性,从而获得超过99%控制权。随后,其将4887万枚伪造代币全部提取,并用于兑换其他池中真实存在的比特币、以太坊及其他资产。
链上追踪揭示资产转移路径与损失构成
数据显示,攻击者共转移价值约134万美元的20.83个比特币至外部地址,另有约136万美元资产流出网络。此外,仍有价值约887万CACAO的代币滞留于其钱包中。此次攻击本质并非单一盗取行为,而是借助虚假记账创造“信用”工具,进而撬动真实资产的变现能力。
价格暴跌与套利吞噬多数损失,非直接盗窃所致
随着攻击者在市场抛售新获取的代币,原价约0.115美元的CACAO急剧贬值至0.013美元,跌幅接近89%,后短暂反弹至0.03美元。这一剧烈波动引发大规模套利活动,大量交易者趁机低价购入并兑换为比特币、以太坊和稳定币。技术评估表明,攻击者个人实际提取金额约为165万美元,但整体损失高达1090万美元——其中640万美元源于代币贬值,290万美元来自套利交易造成的价差收益。
修复困局:归还资金难解系统性创伤
尽管协议团队提出若攻击者返还资金可获漏洞奖励,并承诺全面重建系统,但当前修复仅限于修补六个漏洞本身。然而,已兑换的虚假代币与正常用户资产深度交织,无法通过简单回滚恢复原始状态。团队需解决池子重建、套利损失核算及流动性提供者补偿机制等多重难题,方可重启网络运行,过程复杂且耗时漫长。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
