1. 首页 > DAO

Maya协议遭链上劫掠,多漏洞串联成致命攻击

Ai总结: Maya协议在2026年8月遭遇复杂链上攻击,攻击者利用六个非致命漏洞的串联效应,窃取超170万美元资产。事件暴露防御系统滞后、逻辑交互风险及多层监控缺失等深层问题。

Maya协议遭多漏洞协同攻击,引发链上资产大规模流失

2026年8月18日,Maya协议遭遇严重安全事件,攻击者通过构造虚假补贴请求,诱使系统错误授予权限,并利用流动性管理逻辑缺陷,在短时间内完成多次增减操作,从共享池中提取大量资产。据区块链安全机构CertiK评估,直接经济损失约为170万美元。

攻击路径依赖逻辑错位而非单一代码缺陷

此次入侵并非源于传统意义上的代码漏洞,而是建立在协议内部流程与预期行为之间的偏差之上。攻击者巧妙绕过常规校验机制,使得异常行为在早期难以被识别,直至资金已大规模转移才触发警报。

账目操纵与资产抽离:一场精密的链上套利

根据CertiK于8月19日发布的分析,黑客通过伪造补偿记录,导致系统账本失真,进而操控流动性头寸,成功提取约4887万枚CACAO代币及98.82枚LINK。DeFiLlama将该事件归类为“协议逻辑”类攻击,损失总额达170万美元。

代币价值崩塌揭示系统性风险

开发者Vini Barbosa指出,这是一次涉及六个独立漏洞的复合型攻击,实际盗取硬资产超过136万美元。由于攻击后CACAO价格在不到240个区块内由0.115美元暴跌至0.013美元,跌幅接近89%,整体影响逼近1100万美元。

THORChain曾面临相似攻击模式

作为THORChain的友好分支,Maya在架构上高度复用其核心设计。而早在2026年5月,THORChain也曾遭受1070万美元的攻击,根源同样在于多个旧有漏洞的组合利用。其事后调查发现,系统对节点签名阈值的偿付能力检查存在延迟,导致攻击发生后才被察觉。

跨协议漏洞共性暴露防御盲区

Aaluxx在社区播客中澄清,此次攻击基于三个已被识别但未被激活的潜在弱点,这些漏洞本身不具备破坏力,但在特定条件下可形成连锁反应。他强调,此类攻击的根源不在于新缺陷,而在于现有组件间的不可预测交互。

冗余架构或成未来防御关键

面对日益复杂的攻击手段,Aaluxx提出以冗余替代集成的设计理念。当前,Maya与THORChain虽共享底层代码,却保持运行独立性,确保一方停摆时另一方仍可维持交易功能。这种隔离策略有助于限制风险扩散范围。

对比分析:两起协议事件的异同点

事件时间方面,Maya攻击发生于2026年8月18日约17:30 UTC,THORChain则在同年5月15日遭遇攻击;损失金额分别为170万与1070万美元;受影响资产包括20.83 BTC、4887万枚CACAO及多种链上资产;根本原因均为多个非致命漏洞在特定场景下串联生效;检测响应机制上,两者均依赖链上分析工具介入,但THORChain具备更早的自动暂停机制。

防御体系需转向多层协同检测

单纯依赖单点监控已无法应对新型攻击。有效防范应包含不变性验证、对抗性模拟测试、记账逻辑独立审计、实时异常监测以及针对大额提款的自动断路器。研究建议采用分层防御策略,避免对单一机制过度依赖。

攻击时间线与区块级行为重建

在区块17,977,941,攻击链启动并执行23条恶意消息;区块17,977,971完成首次流动性操纵,提取约4887万枚CACAO;随后在17,977,998至17,978,008区间内,代币被快速兑换为20.83 BTC并转出;至17,978,094区块,代币价格跌至最低点,较前值下降88.7%;此后逐步回升,至17,978,500区块以上开始修复。

资产损失后的应急响应与修复进程

行业数据显示,2026年上半年加密领域共发生207起黑客攻击,创历史同期新高。智能合约攻击正从单一漏洞演变为多阶段协同攻击。此事件再次印证:仅修补个别缺陷不足以保障安全,必须构建多层次监控体系,强化快速暂停机制,并在交易不可逆前实现干预。

从危机到重构:迈向下一代安全架构

面对挑战,Maya并未止步于修复。创始人Aaluxx透露,团队正加速推进Aztec Chain项目,该项目将整合Maya、THORChain及Rujira的经验教训,打造一个全链式、自愈型的去中心化金融基础设施。若能跳出“修漏—再攻”的循环,本次事件的价值或将远超其造成的财务损失。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。