19 тамызға қараған түні Maya Protocol кроссчейн-протоколының командасы түбегейлі шешім қабылдады — желі жұмысын толығымен тоқтату. Себеп — хакерлік шабуыл, нәтижесінде зиянкес шамамен $1,7 млн сомасындағы цифрлық активтерді шығарып әкетті. Aaluxx деген бүркеншік атпен белгілі жобаның негізін қалаушысы оқиға фактісін растап, қаражатты толық көлемде қалпына келтіру ниетін мәлімдеді.

Бұзу механикасы: жалған пул және өтемақы қатесі

Менің деректерім бойынша, шабуыл транзакцияларды өңдеудегі осалдық арқылы жасалды. Протокол орындалған ақша шығару операцияларын танымай, қателесіп өтемақы механизмін іске қосты. Хакер бұны пайдаланып, жасанды пул құрды, оған жүйе автоматты түрде 50 млн-ға жуық қамтамасыз етілмеген CACAO токендерін есептеді.

Содан кейін зиянкес бар болғаны 100 нақты CACAO енгізді, бұл оған пулдағы барлық активтердің 99,93% құқығын берді. Нәтижесінде ол лезде 48,87 млн нақты монетаны шығарып, протокол резервтерін іс жүзінде босатты. Ұрланған қаражат биткоинге, Ethereum-ға, RUNE-ге және стейблкоиндерге айырбасталды. PeckShield мамандары бұзушының мекенжайын анықтады, онда қазір 20 BTC (~$1,4 млн) және $300 000 сомасындағы басқа активтер бар.

CACAO құлдырауы және мәселенің түп-тамыры

Салдары көп күттірмеді: CACAO бағасы 88,7%-ға — $0,115-тен $0,013-ке дейін құлдырады. Кейін монета ішінара $0,032-ге дейін қалпына келді, алайда инвесторлардың сенімі елеулі түрде әлсіреді.

Мәселенің түп-тамыры, белгілі болғандай, 2025 жылдың ортасында THORChain-тен көшірілген сауда шоттарының кодында жатыр. Бұл код төлем қабілеттілігін тексеру жүйесімен интеграцияланбаған. Айта кетерлігі, осалдықты Halborn аудиторлары да, Anthropic-тің Fable 5 моделін қолданатын тексерулер де, қауымдастық та — үш-төрт жыл бойы байқамады.

Қалпына келтіру жоспары және индустрияға сабақтар

Қазір әзірлеушілер мәселені жою бойынша белсенді жұмыс істеп, желіні қайта іске қосуға дайындалуда. Aaluxx AZTECChain-ге инвестициялар арқылы $1,4 млн тартуға үміттенеді, сондай-ақ хакерге ұрланған қаражатты қайтару үшін баг-баунти аясында сыйақы ұсынды. Еске сала кетейін, 2026 жылдың мамырында Maya Protocol форкі болып табылатын THORChain бұзылған түйін арқылы жасалған шабуылдан шамамен $10,7 млн жоғалтқан болатын.

Менің пікірім: Бұл оқиға — көпжылдық аудиттердің өзі қауіпсіздікке кепілдік бермейтінінің тағы бір еске салуы. Кроссчейн-протоколдар күрделі логикамен жұмыс істейді, мұнда бір қарағанда қарапайым код примитивтері шабуылдар үшін кіру нүктесіне айналуы мүмкін. Индустрияға формальды верификация мен құмсалғыштарда шабуылдарды модельдеуді қоса алғанда, неғұрлым агрессивті тестілеу әдістеріне көшу қажет, ал статикалық тексерулерге ғана сүйенбеу керек.