Maya Protocol приостановил свою кросс-цепочную сеть
Maya Protocol приостановил свою кросс-цепочную сеть после того, как злоумышленник использовал шесть связанных программных уязвимостей для кражи примерно $1.7 миллиона в Bitcoin и других криптоактивах. Соучредитель Maya Protocol, известный под псевдонимом Aalux, сообщил в среду, что злоумышленник вывел около 20 Bitcoin, стоимостью примерно $1.4 миллиона, а также $300,000 в других активах, прежде чем протокол активировал глобальную приостановку, чтобы предотвратить дальнейшие потери.
«Печальные новости. Мы будем работать над исправлением и полным восстановлением. Мы продолжаем», — отметил Aalux.
Команда с тех пор начала работу над исправлениями, необходимыми для восстановления обменов. Предварительный технический анализ, предоставленный Aalux, выявил, что атака была связана с цепочкой ошибок, касающихся торговых счетов, обработки исходящих транзакций и расчетов ликвидности.
Атака и ее последствия
Согласно предварительному анализу, злоумышленник объединил шесть отдельных уязвимостей, что позволило манипулировать несколькими частями системы транзакций и учета MAYAChain в рамках одной атаки. Более подробная информация: для выполнения последовательности использовалась одна транзакция, содержащая 23 сообщения. Анализ показал, что злоумышленник сначала неправильно активировал механизм обнаружения кражи протокола, а затем манипулировал пулом с ограниченной ликвидностью.
Увеличив стоимость пула с низкой ликвидностью, злоумышленник смог вывести 48.87 миллиона токенов CACAO из модуля Asgard Maya, согласно техническим выводам. Модули Asgard хранят активы, используемые протоколом для обработки кросс-цепочных обменов.
Реакция и меры безопасности
Maya Protocol позволяет пользователям обменивать нативные активы между различными блокчейнами без необходимости полагаться на традиционные централизованные биржи, что делает системы учета хранилищ и ликвидности сети центральными для завершения транзакций. Предварительный учет оценил, что примерно $1.36 миллиона в активах в конечном итоге переместились на внешние блокчейны. Еще $291,000 оставались под контролем злоумышленника через владение CACAO и позиции торгового счета на MAYAChain.
Aalux сообщил, что глобальная приостановка сдержала инцидент и предотвратила дополнительные повреждения, пока разработчики исследовали затронутые компоненты и готовили исправление. Ответ протокола напомнил экстренные меры, используемые другими кросс-цепочными протоколами, когда уязвимости угрожают активам, хранящимся в нескольких сетях.
Сравнение с другими инцидентами
В июне Axelar отключил мостовые маршруты, связанные с Secret Network, после того как примерно $4.7 миллиона в мостовых активах были украдены через эксплуатацию, связанную с умным контрактом ICS-20 на стороне Secret. Экстренный комитет Axelar закрыл затронутые соединения, пока расследование продолжалось.
Независимый исследователь безопасности блокчейнов Вини Барбоза, подводя итоги предварительных выводов, сообщил, что CACAO упал на 88.7% во время инцидента, снизившись с примерно $0.115 до $0.013. Падение CACAO также усложнило оценки общего экономического ущерба, поскольку атака затронула как активы, непосредственно извлеченные из протокола, так и рыночную стоимость ликвидности, оставшейся в его пулах.
Заключение
Для Maya Protocol немедленная работа сосредоточена на исправлении уязвимостей, выявленных в предварительном обзоре, прежде чем кросс-цепочные обмены смогут возобновиться. Технические выводы указывают на то, что атака зависела от нескольких компонентов, взаимодействующих последовательно, включая поведение торгового счета, обработку исходящих транзакций и расчеты ликвидности.
Инцидент Maya происходит на фоне продолжающихся опасений по поводу безопасности кросс-цепочной инфраструктуры, сосредоточенных на количестве компонентов, необходимых для перемещения активов между иначе отдельными блокчейн-сетями. Maya Protocol не предоставил график полного восстановления обменов в доступной на данный момент информации.