19 тамызға қараған түні Maya Protocol кроссчейн-протоколы ауыр қауіпсіздік оқиғасына тап болды. Жоба командасы зұлымдық ниетті біреу шамамен $1,7 млн сомасындағы цифрлық активтерді шығарып алғаннан кейін желі жұмысын шұғыл тоқтатуға мәжбүр болды. Жобаның негізін қалаушысы, Aaluxx бүркеншік атымен белгілі, шабуыл фактісін жедел растап, шығындарды толық қалпына келтіру ниетін мәлімдеді.

Бұзу механизмі

Оқиғаны талдау хакер транзакцияларды өңдеу логикасындағы сыни қатені пайдаланғанын көрсетеді. Протокол орындалған қаражат шығаруларды танымай, қателесіп өтемақы механизмін іске қосты. Зұлымдық ниетті біреу жалған өтімділік пулын құрды, оған жүйе 50 млн-ға жуық қамтамасыз етілмеген CACAO токендерін есептеді. Бар болғаны 100 нақты монета енгізіп, ол пул активтерінің 99,93% құқығына ие болып, протокол резервтері есебінен 48,87 млн нақты CACAO-ны дереу шығарып алды. Ұрланған қаражат биткоинге, Ethereum-ға, RUNE-ге және стейблкоиндерге айырбасталды. PeckShield мамандары негізгі залал — 20 BTC (~$1,4 млн) — bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646 мекенжайына аударылғанын растады.

Экожүйеге әсері

Шабуылдың дереу нәтижесі CACAO бағасының 88,7%-ға — $0,115-тен $0,013-ке дейін күрт құлдырауы болды. Кейін монета ішінара $0,032-ге дейін қалпына келді, алайда протоколға деген сенім айтарлықтай нұқсан келді.

Мәселенің түбірі 2025 жылдың ортасында THORChain-тен көшірілген сауда шоттарының кодында жатыр. Бұл модуль төлем қабілеттілігін тексеру жүйесімен интеграцияланбаған. Айта кету керек, осалдық Halborn аудиторларымен де, Anthropic-тің Fable 5 моделін қолданатын тексерулер кезінде де, қауымдастық тарапынан да бірнеше жыл бойы анықталмаған.

Қалпына келтіру жоспары

Әзірлеушілер мәселені жою бойынша жұмыс істеп жатыр және желі жұмысын қайта бастауға дайындалуда. Aaluxx AZTECChain-ге инвестициялар арқылы $1,4 млн тарту мүмкіндігін қарастыруда. Сонымен қатар, хакерге ұрланған қаражатты қайтару айырбасында баг-баунти бағдарламасы аясында сыйақы ұсынылды.

Айта кету керек, бұл THORChain экожүйесіндегі алғашқы мұндай жағдай емес: 2026 жылдың мамырында THORChain-тің өзі бұзылған түйін арқылы жасалған шабуылдан шамамен $10,7 млн жоғалтқан болатын.

Менің пікірім: Бұл оқиға код базасын форкингтеу кезінде барлық модульдерді интеграциялаудың сыни маңыздылығын тағы бір рет көрсетеді. Тіпті ең мұқият аудиттер де архитектуралық өзгерістер кешенді тексеруден өтпесе, қауіпсіздікке кепілдік бере алмайды. Индустрияға жылдар бойы байқалмай қалуы мүмкін «қарапайым» логикалық қателерді іздеуді қоса алғанда, неғұрлым агрессивті тестілеу әдістері қажет. Maya Protocol-қа деген сенімді қалпына келтіру қиын міндет болады, бірақ команданың ашық көзқарасы — дұрыс бағыттағы алғашқы қадам.