登錄
註冊
據 Woofun AI 消息,Maya Protocol 遭遇複雜組合攻擊,引發資產與價格雙重危機。創始人 Aaluxx 承認系統存在深層缺陷,指出單一安全機制已無法應對當前威脅,行業亟需轉向多層防禦體系。此次事件不僅導致鉅額資金流失,更暴露出 DeFi 協議在邏輯漏洞串聯風險下的脆弱性,成爲繼 THORChain 之後又一標誌性安全案例。
攻擊細節覆盤顯示,黑客通過虛假補貼與流動性操縱手段,精準打擊協議核心。CertiK 於 8 月 19 日識別到該事件,估計直接損失約爲 170 萬美元。攻擊者誘導 Maya 發放不存在的補貼,並反覆增加和移除流動性,從共享池中提取資產。具體而言,攻擊者造成 Maya 內部賬目失真,隨後調整流動性頭寸,提取了約 4887 萬枚 CACAO 和 98.82 枚 LINK。DefiLlama 的黑客與漏洞數據庫將 8 月 18 日發生的事件歸類爲"協議邏輯漏洞",損失同樣確認爲 170 萬美元。
值得注意的是,實際危害遠超賬面數字。開發者 Vini Barbosa 稱之爲"複雜的六漏洞連環利用",從協議中提取了超過 136 萬美元的硬資產。然而,由於 CACAO 價格崩塌,整體影響接近 1100 萬美元。
Woofun AI 整理數據顯示,CACAO 在不到 240 個區塊內從 0.115 美元跌至 0.013 美元,跌幅近 89%。這一閃崩不僅反映了市場恐慌,更揭示了流動性操縱對代幣估值的毀滅性打擊。關於日期差異,存在具體的時區解釋:部分數據提供商的警報將事件標記爲 8 月 19 日(UTC+8),對應 UTC 時間 8 月 18 日晚間。因此,部分數據提供商標註的 8 月 19 日實爲記錄創建或更新的日期,而非攻擊發生的確切時刻。
根源深度剖析需對比 THORChain 歷史案例,以揭示舊漏洞串聯風險及防禦工具滯後困境。Maya 是 THORChain 的友好分叉,而 THORChain 在 5 月曾遭遇 1070 萬美元的黑客攻擊。THORChain 的事後分析顯示,一名新節點運營者利用了網絡 GG20 閾值簽名系統的漏洞,而系統的償付能力檢查直到攻擊結束後才發現問題。Aaluxx 隨後在 THORChain 的社區播客中澄清,本次攻擊基於三個單獨看來並不危險的舊漏洞,但組合起來就可能出問題。他還表示,Maya 也存在同樣的潛在缺陷。
爲確定攻擊原因,團隊進行了極其深入的取證調查,通過檢查加密配置參數、查找不應存在的小素數來定位受感染的保險庫。這揭示出防禦者面臨的一個普遍困境:簡單的餘額監控器只能在資金易手後才發現損失,此時可能已經無法阻止攻擊繼續進行。Aaluxx 警告說,AI 技術正使小型團隊能夠同時從更多角度審查代碼庫,這對防禦者有利,但也讓攻擊者能發現更多現有審計流程可能漏掉的獨特漏洞。他選擇的解決方案是冗餘,而非依賴單一系統。Maya 和 THORChain 沒有采用集成方式,而是選擇保持獨立。這樣,即使在 THORChain 停擺數週的情況下,Maya 仍能通過一個經覈實健康的保險庫繼續執行兌換。
這一對比尤其有趣,因爲 THORChain 的事後分析指出,其根本原因並非一個戲劇性缺陷,而是三個舊漏洞串聯而成。THORChain 還明確指出,Maya 上存在同樣的潛在缺陷,但此前未被利用。協議需要測試安全控制之間的交互,而不僅僅是單個漏洞。Maya 事件表明,虛假被盜檢測、錯誤的出站交易處理和流動性會計錯誤是如何組合後變得危險的。更強大的防禦應包括不變性測試、對抗性模擬多步攻擊路徑、獨立審查會計邏輯、實時異常檢測,以及針對異常提款或池餘額的自動熔斷器。本月發表的研究也贊同採用多層檢測和防禦,而不是依賴單一安全機制。TRM Labs 稱,2024 年上半年加密貨幣領域共發生 207 起黑客攻擊,是半年期最高紀錄,並指出智能合約越來越多地以多種不同方式被攻擊,而非單一漏洞。Maya 事件完全符合這一趨勢。
未來展望與行業啓示在於,從單一修復轉向多層防禦,Maya 加速佈局下一代 omnichain 項目。Aaluxx 表示,公司計劃加快開發 Aztec Chain——一個基於 Maya、THORChain 和 Rujira 經驗教訓的 omnichain DeFi 項目。
如果這些教訓能幫助構建更好的解決方案,而不是簡單重啓修補缺陷的循環,那麼 Maya 事件的價值可能遠超 170 萬美元的損失。結論是,如果不識別並修復特定漏洞,就無法保障 DeFi 安全。協議必須採用多層監控、獨立的多種審查機制、緊急快速暫停機制,並在可疑交易不可逆轉之前實施修復。
這一轉變標誌着 DeFi 安全範式從被動響應向主動防禦的演進,爲行業提供了寶貴的實戰經驗。