Maya Protocol желісінің 19 тамызға қараған түні шұғыл тоқтатылуы ауқымды эксплойтацияның нәтижесі болды, ол жобаға $1,7 млн шығын әкелді. Бұл жай ғана кәдімгі ұрлық емес — оқиға THORChain-тен миграция кезеңінде код базасына енгізілген жүйелік қатені ашып, тіпті ең беделді аудит тексерулерінің тиімділігін күмәнға қалдырды.

Шабуыл механикасы: жалған пул және логикадағы тесік

Злоумышленник 20 BTC (~$1,4 млн) және шамамен $300 000 сомасындағы басқа активтерді шығарып алды. PeckShield мамандары хакердің мекенжайын жылдам анықтады, алайда ең бастысы — оның бұл схеманы қалай жүзеге асырғаны. Мәселе мынада: протокол транзакцияларды өңдеудегі осалдық салдарынан орындалған қаражат шығаруларды танымай, қателесіп өтемақы механизмін іске қосқан.

Шабуылдаушы мұны пайдаланып, жалған пул құрды, оған жүйе автоматты түрде 50 млн-ға жуық ешқандай қамтамасыз етілмеген CACAO токендерін есептеді. Содан кейін ол небәрі 100 нақты CACAO енгізіп, пул активтерінің 99,93% құқығын алып, протокол резервтерінен 48,87 млн нақты монетаны лезде шығарып алды. Барлық ұрланған қаражат биткоинге, Ethereum-ге, RUNE-ге және стейблкоиндерге айырбасталды.

CACAO құлдырауы және мәселенің түп-тамыры

Нарық реакциясы көп күттірмеді: CACAO бағасы 88,7%-ға — $0,115-тен $0,013-ке дейін құлдырады, содан кейін ішінара $0,032-ге дейін қалпына келді. Алайда оқиғадан алынатын басты қорытынды — сандар емес, себеп. 2025 жылдың ортасында THORChain-тен көшірілген сауда шоттарының жаңа коды төлем қабілеттілігін тексеру жүйесімен интеграцияланбаған болып шықты. Бұл өлімге әкелетін олқылық жылдар бойы байқалмай қалды.

Айта кету керек, Halborn аудиторлары да, Anthropic-тің Fable 5 моделін қолданатын тексерулер де, қауымдастық та бұл олқылықты анықтаған жоқ. Aaluxx деген бүркеншік атпен белгілі жобаның негізін қалаушысы атап өткендей, осалдықтың 3-4 жылдық өмір сүру кезеңінде оны ешкім таппаған. Бұл бүкіл индустрия үшін алаңдатарлық сигнал: тіпті көп деңгейлі тексерулер кодтағы қарапайым логикалық қателерден қорғауға кепілдік бермейді.

Келесі қадамдар және контекст

Әзірлеушілер қазір желіні қалпына келтірумен айналысуда. Шығындарды жабу үшін Aaluxx AZTECChain-ге $1,4 млн инвестиция тартуға үміттенеді, ал хакерге қаражатты қайтару айырбасында баг-баунти аясында сыйақы ұсынылды. Айта кету керек, 2026 жылдың мамыр айында Maya Protocol форкі болып табылатын THORChain бұзылған түйін арқылы жасалған шабуылдан шамамен $10,7 млн жоғалтқан болатын.

Менің талдауым: Бұл жағдай — «форк» «жақсарту» дегенді білдірмейтінін тағы бір еске салу. Интеграцияны терең қайта қараусыз кодты көшіру ең күтпеген сәтте көрінетін жасырын тәуекелдерді тудырады. Инвесторлар транзакциялардың барлық сценарийлерін толық стресс-тестілеусіз код базасын мұра ететін жобаларға мұқият қарауы керек. Maya Protocol-ке деген сенімді қалпына келтіру енді өтемақы сомасына емес, команданың болашақта мұндай тесіктің мүмкін еместігін қаншалықты жылдам және ашық дәлелдейтініне байланысты болады.