Maya Protocol Stoppt Cross-Chain-Netzwerk Nach Sicherheitsvorfall
Maya Protocol hat sein Cross-Chain-Netzwerk gestoppt, nachdem ein Angreifer sechs verbundene Softwarefehler ausgenutzt hat, um schätzungsweise 1,7 Millionen Dollar in Bitcoin und anderen Krypto-Assets zu stehlen. Der pseudonyme Mitbegründer von Maya Protocol, Aalux, erklärte am Mittwoch, dass der Angreifer etwa 20 Bitcoin, die ungefähr 1,4 Millionen Dollar wert sind, sowie weitere 300.000 Dollar an Vermögenswerten entwendet hat, bevor das Protokoll einen globalen Stopp aktivierte, um weitere Verluste zu verhindern.
„Traurige Nachrichten. Wir werden daran arbeiten, alles zu reparieren und wiederherzustellen. Wir machen weiter.“
Das Team hat seitdem mit der Arbeit an den notwendigen Fixes begonnen, um Swaps wiederherzustellen. Eine vorläufige technische Analyse, die von Aalux geteilt wurde, führt den Angriff auf eine Kette von Fehlern zurück, die Handelskonten, die Verarbeitung von ausgehenden Transaktionen und die Berechnungen von Liquiditätspools betrafen.
Details des Angriffs
Laut dieser Analyse kombinierte der Angreifer sechs separate Schwachstellen, anstatt sich auf eine einzige Verwundbarkeit zu verlassen, was es ihm ermöglichte, mehrere Teile des Transaktions- und Buchhaltungssystems von MAYAChain innerhalb desselben Angriffs zu manipulieren.
Eine einzelne Transaktion, die 23 Nachrichten enthielt, wurde verwendet, um die Sequenz auszuführen. Die Analyse besagte, dass der Angreifer zunächst den Diebstahl-Erkennungsmechanismus des Protokolls fälschlicherweise auslöste, bevor er einen Pool mit begrenzter Liquidität manipulierte. Durch die Aufblähung des Wertes des Pools mit geringer Liquidität war der Angreifer in der Lage, 48,87 Millionen CACAO-Token aus dem Asgard-Modul von Maya abzuheben.
Reaktion und Maßnahmen
Maya Protocol ermöglicht es Benutzern, native Vermögenswerte über verschiedene Blockchains hinweg auszutauschen, ohne auf eine traditionelle zentralisierte Börse angewiesen zu sein, wodurch die Vault- und Liquiditätsbuchhaltungssysteme des Netzwerks zentral für die Abwicklung von Transaktionen sind. Die vorläufige Buchhaltung schätzte, dass ungefähr 1,36 Millionen Dollar an Vermögenswerten letztendlich auf externe Blockchains verschoben wurden. Weitere 291.000 Dollar blieben unter der Kontrolle des Angreifers durch CACAO-Bestände und Handelskontenpositionen auf MAYAChain.
Aalux erklärte, dass der globale Stopp den Vorfall eingedämmt und weiteren Schaden verhindert habe, während die Entwickler die betroffenen Komponenten untersuchten und einen Fix vorbereiteten.
Vergleich mit anderen Vorfällen
Die Reaktion ähnelt Notfallmaßnahmen, die von anderen Cross-Chain-Protokollen ergriffen wurden, wenn Schwachstellen Vermögenswerte bedrohen. Im Juni deaktivierte Axelar Brückenrouten, die mit dem Secret Network verbunden waren, nachdem schätzungsweise 4,7 Millionen Dollar an überbrückten Vermögenswerten durch einen Exploit entnommen wurden.
Der unabhängige Blockchain-Sicherheitsforscher Vini Barbosa, der die vorläufigen Ergebnisse zusammenfasste, berichtete, dass CACAO während des Vorfalls um 88,7 % gefallen sei, von etwa 0,115 Dollar auf 0,013 Dollar. Der Rückgang von CACAO erschwerte auch die Schätzungen des gesamten wirtschaftlichen Schadens.
Schlussfolgerung
Für Maya Protocol konzentriert sich die unmittelbare Arbeit darauf, die in der vorläufigen Überprüfung identifizierten Schwachstellen zu beheben, bevor Cross-Chain-Swaps wieder aufgenommen werden können. Die technischen Erkenntnisse deuten darauf hin, dass der Angriff von mehreren Komponenten abhing, die in einer Sequenz interagierten.
Der Vorfall von Maya kommt zu einem Zeitpunkt, an dem Sicherheitsbedenken hinsichtlich der Cross-Chain-Infrastruktur weiterhin auf die Anzahl der Komponenten fokussiert sind, die erforderlich sind, um Vermögenswerte zwischen ansonsten separaten Blockchain-Netzwerken zu bewegen. Maya Protocol hat bisher keinen Zeitrahmen für die vollständige Wiederherstellung der Swaps bereitgestellt.