登錄
註冊
據 Woofun AI 消息,MAYAChain 遭遇的漏洞攻擊已引發從硬資產被盜到流動性池鉅額損失的連鎖危機,暴露出跨鏈網絡在極端情況下的脆弱性。
攻擊者最初將約 136 萬美元的硬資產轉移至外部鏈上,其中包括 20.83 枚比特幣。然而,這一直接損失僅是冰山一角,真正的災難源於 Maya Protocol 內部錯誤的賬務處理機制。該機制導致 CACAO 代幣餘額出現鉅額虛高,進而演變爲 1100 萬美元的流動性損失。
Woofun AI 整理數據顯示,儘管儲備金中僅持有約 168,000 枚 CACAO 代幣,系統記錄的該代幣總價值卻高達約 4945 萬枚。這種嚴重的賬實不符使得原本無法覆蓋的賬務記錄變成了攻擊者可用的流動性資源。
更關鍵的是,系統將正常的資產外轉誤判爲資產丟失,從而觸發了旨在補償相關流動性池的檢測機制。這一誤判導致幾乎空無一物的 ARB 流動性池獲得了不受實際資產規模限制的補貼。負責處理事務的人員在轉賬失敗後未停止操作,而是讓虛高的餘額繼續保持不變。攻擊者隨後在已被扭曲的流動性池中注入少量流動性,便獲得了該池約 99.93% 的持有權,從而能夠提取大約 4887 萬枚 CACAO 代幣。被篡改的數值引發了錯誤的盜竊檢測信號,過高的補貼記錄保留在賬目中,最終使得該池擁有極高的流動性支配權。
市場衝擊進一步加劇了損失。在此期間,CACAO 代幣價格從約 0.115 美元暴跌至 0.013 美元,跌幅達到 88.7%。由於 CACAO 代幣代表了 MAYAChain 中成對存在的流動性池中的一方,其美元價格的急劇下跌降低了系統中所有 CACAO 代幣的總價值,即便這些代幣仍留在某個流動性池中也是如此。由漏洞攻擊造成的虛高餘額以及基於扭曲價格進行的交易,進一步惡化了流動性池的狀況。
值得注意的是,攻擊者帶走的資產金額與各個流動性池所損失的資產價值是兩個不同的統計指標:前者指從 MAYAChain 流出的硬資產,後者指賬務錯誤如何改變可供服務提供者使用的流動性的價值與構成。目前 MAYA 團隊尚未公佈一份詳細的賬目報告,用以明確這些損失具體分配到了硬資產提取、CACAO 代幣價值調整以及混亂期間發生的各類交易之中。雖然影響效應的規模和方向已經清晰,但各類損失的具體美元數額仍有待確定。對於流動性提供者而言,這一區分決定了恢復措施的方向——只有補回 20.83 枚比特幣才能恢復一部分資產,而流動性池的賬務處理、CACAO 代幣的價值評估以及交易損失的分攤等問題則還需要另行處理。
完全恢復至少需要完成三項工作:找回或替換硬資產、修復流動性池的餘額,以及確定剩餘的損失該如何在流動性提供者及其他參與者之間分配。截至 8 月 20 日,MAYA 團隊的公開渠道仍未公佈確定的系統重啓時間、已部署的補丁版本、已找回的資產總數、最終的流動性池覈算結果,以及用於落實恢復承諾的流動性提供者補償方案。整個 MAYAChain 漏洞攻擊的成功實施依賴於交易狀態、資產外轉情況、補貼計算、流動性池狀態排序以及回滾機制等多方面條件同時滿足。截至報道時,現有的公開文檔並未顯示 THORChain 也存在同樣的完整攻擊路徑。
MAYAChain 所面臨的損失放大效應,本質上既是會計問題,也與市場結構有關,同時也屬於盜竊行爲的結果。雖然攻擊者帶走了約 136 萬美元的硬資產,但那虛高的餘額改變了流動性池的資產歸屬狀況,同時還導致了連接該網絡各市場的 CACAO 代幣價格出現 88.7% 的暴跌。對於流動性提供者來說,至關重要的還是 MAYA 團隊對於'完全恢復'這一概念的定義——哪些資產將會被找回,流動性池的餘額將如何重建,以及那些無法通過簡單操作挽回的價值變動和交易損失應由誰來承擔。