19 тамызға қараған түні Maya Protocol кроссчейн-протоколының командасы желі жұмысын шұғыл тоқтатуға мәжбүр болды. Себеп — сәтті хакерлік шабуыл, нәтижесінде злоумыскер шамамен $1,7 млн сомасындағы цифрлық активтерді шығарып алды. Aaluxx деген бүркеншік атпен белгілі жобаның негізін қалаушысы оқиғаны жедел растап, команда шығындарды толық қалпына келтіруге ниетті екенін мәлімдеді.
Бұзудың механизмі: жалған пул және 50 млн фантомдық токен
Оқиғаны талдау шабуылдың транзакцияларды өңдеудегі осалдық арқылы жасалғанын көрсетеді. Протокол орындалған қаражат шығару операцияларын қате түсіндіріп, бұл өтемақы механизмінің қате іске қосылуына әкелді. Хакер бұл ақаулықты пайдаланып, жалған өтімділік пулын құрды, оған жүйе 50 млн-ға жуық қамтамасыз етілмеген CACAO токендерін есептеді.
Содан кейін злоумыскер небәрі 100 нақты CACAO енгізді, бұл оған автоматты түрде пулдағы барлық активтердің 99,93% құқығын берді. Нәтижесінде ол бірден 48,87 млн нақты монетаны шығарып, протокол резервтерін босатты. PeckShield мамандарының деректері бойынша, ұрланғанның негізгі бөлігі — 20 BTC (~$1,4 млн) — bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646 мекенжайына аударылды. Қалған қаражат (~$300 000) Ethereum, RUNE және стейблкоиндерге айырбасталды.
CACAO құлдырауы және мәселенің түп-тамыры
Нарықтың реакциясы көп күттірмеді: CACAO бағасы 88,7%-ға — $0,115-тен $0,013-ке дейін құлдырады. Алайда кейінірек монета ішінара $0,032-ге дейін қалпына келді, бұл нарықтың жаңалықтарды қорыту әрекетін көрсетеді.
Оқиғаның негізгі себебі — архитектуралық кемшілік. 2025 жылдың ортасында THORChain-тен ауыстырылған сауда шоттарының жаңа коды төлем қабілеттілігін тексеру жүйесімен интеграцияланбаған. Aaluxx атап өткендей, бұл осалдықты Halborn аудиторлары да, Anthropic-тің Fable 5 моделін қолданатын тексерулер де, жобаның көп мыңдық қауымдастығы да бірнеше жыл бойы байқамады. Бұл бүкіл индустрия үшін алаңдатарлық сигнал: тіпті көп деңгейлі тексерулер смарт-контракт логикасында сыни қателердің болмауына кепілдік бермейді.
Келесі қадамдар
Қазіргі уақытта әзірлеушілер мәселені жою бойынша белсенді жұмыс істеп, желі жұмысын қайта бастауға дайындалуда. Aaluxx сондай-ақ залалды өтеу үшін AZTECChain экожүйесіне $1,4 млн инвестиция тарту жоспарлары туралы хабарлады. Сонымен қатар, хакерге ұрланған қаражатты қайтару үшін баг-баунти бағдарламасы аясында сыйақы ұсынылды — бұл мұндай жағдайлардағы стандартты тәжірибе, алайда ол сирек сәттілікке әкеледі.
Еске сала кетейік, 2026 жылдың мамыр айында Maya Protocol форкі болып табылатын THORChain бұзылған түйін арқылы жасалған шабуылдан шамамен $10,7 млн жоғалтқан болатын. Мұндай сценарийдің еншілес жобада қайталануы кроссчейн-протоколдардағы қауіпсіздіктің жүйелік мәселесін көрсетеді, мұнда кодтың күрделілігі көбінесе оның аудит сапасынан озып кетеді.
Менің пікірім: бұл оқиға — тіпті ең "тексерілген" протоколдардың да осал екендігі туралы тағы бір ескерту. Топ-компаниялардың бірыңғай аудиттеріне сүйену — бұл қауіпсіздік туралы иллюзия. Индустрияға формальды верификация мен нақты шабуыл сценарийлеріне негізделген тұрақты стрес-тесттерді қоса алғанда, неғұрлым агрессивті тестілеу әдістері қажет. Ал инвесторларға DeFi-де эксплойттер салдарынан қаражат жоғалту тәуекелі ең жоғарылардың бірі болып қала беретінін ескерген жөн.