google-news-img

Новости о хакерских атаках на криптовалютные проекты: Maya Protocol потеряла 1,7 млн долларов в результате атаки, связанной с шестью уязвимостями

Основные выводы

  • Новости о взломах криптовалют: работа протокола Maya Protocol приостановлена после взлома на сумму 1,7 млн долларов.
  • Злоумышленник вывел 48,87 млн CACAO после манипуляций с бухгалтерским учетом пула.
  • Курс CACAO упал на 88,7%, поскольку арбитраж усугубил общие потери по пулу.

18 августа Maya Protocol приостановила работу MAYAChain после того, как злоумышленник воспользовался шестью взаимосвязанными уязвимостями программного обеспечения. Данный инцидент привёл к убыткам под контролем злоумышленника на сумму около 1,7 млн долларов. Соучредитель Maya Аалукс заявил, что команде удалось сдержать дальнейшее распространение ущерба и начать работы по восстановлению.

Данный инцидент приобрел особую значимость, поскольку в ходе одной транзакции были одновременно использованы несколько уязвимостей в механизмах учета и выполнения операций. Злоумышленник конвертировал сфальсифицированные остатки на счетах протокола в биткоины, эфир, RUNE и стейблкоины. Данный случай также отличался от криптовалютного мошенничества тем, что причиной убытков стали программные уязвимости, а не введение пользователей в заблуждение.

Новости о криптовалютных взломах: MAYAChain приостановила работу после обнаружения уязвимости, включающей шесть ошибок

Соучредитель Maya Аалукс сообщил, что злоумышленник похитил около 20 биткоинов и активы на сумму ещё 300 000 долларов. По его словам, после обнаружения уязвимости Maya приостановила работу всей сети. Затем команда приступила к подготовке исправлений перед возобновлением работы свопов.

- Advertisement -
Новости о криптовалютном взломе протокола Maya | Источник: X
Новости о криптовалютном взломе протокола Maya | Источник: X

Компания CertiK Alert отдельно оценила убытки примерно в 1,7 млн долларов. Согласно её оценке, данный инцидент следует отнести к категории атак на децентрализованные финансовые системы, а не к фишингу или взлому кошельков. Это различие имеет важное значение, поскольку атака была направлена на логику протокола и систему учёта пула.

Независимый исследователь в области безопасности Вини Барбоса сообщил, что цепочка эксплойтов состояла из шести уязвимостей. В своём отчёте он отметил, что одна транзакция содержала 23 сообщения и стала причиной большей части активности. Данная последовательность затронула торговые счета, обработку исходящих транзакций и расчёты пула ликвидности.

Барбоса сообщил, что злоумышленник вывел около 1,36 млн долларов на внешние блокчейны. По его оценкам, общий ущерб для протокола с учётом рыночных последствий составил около 11 млн долларов. Эта более общая цифра включала в себя не только похищенные активы, но и арбитражные операции, а также снижение стоимости токена CACAO.

- Advertisement -

Как уязвимость повлияла на учёт пула

В техническом отчёте Барбозы указано, что пакетные сообщения о депозитах перезаписали запись ObservedTxVoter. Заключительное сообщение о пожертвовании заменило предыдущие данные об избирателях и сбросило высоту исходящей транзакции. Это изменило способ, которым MAYAChain оценивала последующие исходящие транзакции.

Затем модуль проверки исходящих данных использовал неверные значения высоты при проверке легитимных передач. По словам Барбозы, система классифицировала реальные исходящие данные как отсутствующие. Этот ложный результат активировал механизм обнаружения краж, встроенный в протокол.

Следующая ошибка была связана с пулом ARB.LINK с низкой ликвидностью и расчётом его стоимости. Барбоса отметил, что в формуле расчёта субсидии отсутствовал верхний предел, привязанный к фактической глубине пула. В результате этого расчёта была сформирована балансовая стоимость в размере примерно 49,45 млн CACAO.

Еще одна ошибка выполнения произошла в состоянии пула до завершения передачи модуля. По словам Барбозы, в резерве находилось лишь около 168 000 CACAO, в связи с чем финансирование не состоялось. Обработчик зарегистрировал ошибку в журнале, но продолжил работу, не отменив предыдущее обновление состояния.

Затем злоумышленник добавил незначительный объём ликвидности в искусственно завышенный пул. Барбоса сообщил, что до того, как злоумышленник вывел 48,87 млн CACAO, доля владения по этой позиции достигла 99,93 %. Позже злоумышленник конвертировал часть этих токенов во внешние активы.

Новости о криптовалютных взломах: обвал курса CACAO усугубил убытки пула

По данным Барбозы, в ходе инцидента стоимость CACAO упала с примерно 0,115 до 0,013 доллара. Это означало падение на 88,7 % за менее чем 240 блоков. Резкое изменение цены усугубило убытки пулов, в которых CACAO удерживался в паре с другими активами.

Позже данные CoinGecko показали, что 19 августа курс CACAO находился на уровне около 0,123 доллара. Данные о цене свидетельствовали о восстановлении после минимума, зафиксированного на фоне сообщений об уязвимости. Низкая ликвидность и перебои в торговле затрудняли прямое сравнение котировок на различных площадках в период приостановки торгов.

Как сообщает CoinDesk со ссылкой на предварительный анализ, общее снижение рыночной стоимости активов составило около 10,9 млн долларов. Эта цифра включала в себя эффекты арбитража и переоценки CACAO. Таким образом, она не отражала активы, непосредственно контролируемые злоумышленником.

Данное разграничение также ограничивает возможности сравнения с традиционными оценками убытков от криптовалютных мошенничеств. Учет убытков от эксплойтов может включать похищенные активы, невозмещенные остатки на счетах протоколов и последствия на вторичном рынке. Эти категории отражают различные формы ущерба.

Новости о криптовалютных взломах: работы по восстановлению и дальнейшие шаги сети

Аалукс заявил, что Maya будет работать над исправлением уязвимого кода и возмещением убытков. В своём публичном заявлении он также подтвердил, что приостановка работы сети по-прежнему является частью мер реагирования. В упомянутом обновлении Maya не указала подтверждённое время возобновления работы.

В документации Maya механизмы обеспечения работоспособности сети и меры безопасности описаны как основные функции протокола. Эта уязвимость продемонстрировала, что даже взаимодействующие меры защиты могут оказаться неэффективными при совпадении нескольких крайних случаев. Предварительный анализ был сосредоточен на этих комбинированных путях выполнения.

Барбоса заявил, что в настоящее время такой же вектор атаки на THORChain невозможен. Данная оценка касалась конкретной цепочки уязвимостей, описанной в предварительном обзоре Майи. Она не подтверждала отсутствие других, не связанных с этим уязвимостей.

Следующим подтверждаемым событием станет перезапуск сети Maya или объявление о выпуске технического патча. Трейдеры также могут следить за тем, опубликует ли команда окончательный отчет об убытках. Эти обновления должны прояснить ситуацию с восстановленными активами и оставшимися обязательствами протокола.

Disclaimer

The contents of this page are intended for general informational purposes and do not constitute financial, investment, or any other form of advice. Investing in or trading crypto assets carries the risk of financial loss. The forecasted data (also called “price prediction”) on this page are subject to change without notice and are not guaranteed to be accurate.

Our Newsletter

Subscribe to our newsletter to get the latest news and promotions.

Glory Kaburu
Glory Kaburu
Glory Kaburu is a crypto journalist with nearly six years of experience covering blockchain, digital assets, market analysis, price predictions, and Web3 news. Her work has appeared across Cryptopolitan, Crypto News Flash, ETHNews, CoinGape, and The Coin Republic. She holds a Bachelor of Education in English Literature and Linguistics from the University of Nairobi, supporting her strong research skills, industry knowledge, and careful reporting on topics that can influence readers’ financial decisions.