Maya Protocol децентрализацияланған өтімділік хаттамасы шабуылдаушы код базасындағы алты осалдықты пайдаланып, шамамен $1,7 млн шығарғаннан кейін жұмысын тоқтатты. Бұл оқиға тамыз айындағы криптоиндустриядағы 16-шы ірі хакерлік шабуыл болды, бұл DeFi-қауіпсіздік саласындағы алаңдатарлық үрдісті көрсетеді.
Қаражаттың жоғалуы туралы алғаш рет жобаның негізін қалаушысы Aaluxx бүркеншік атымен хабарлады. Нарықтың реакциясы көп күттірмеді: CACAO туынды токені 88%-ға — $0,115-тен $0,013-ке дейін құлдырады, содан кейін ішінара $0,032-ге дейін қалпына келді. Хакер ұрланған активтерді тез арада биткоиндерге (BTC), Ethereum (ETH) және басқа монеталарға айырбастап, оларды Maya-ның барлық өтімділік пулдарына бөлді.
Шабуыл механизмі: бір транзакция, 23 команда
Эксплойт 23 жеке командадан тұратын бір транзакция аясында жасалды. Дәл осы құрылым желіні алдауға мүмкіндік берді: валидаторлар операцияны заңды деп қабылдады. Хаттама шамамен зардап шеккен пулға шығындарды өтеуге тырысты, бірақ төлемдерге жоғарғы шектеу болмағандықтан, жүйе іс жүзінде активтері жоқ пулға шамамен 49 млн CACAO есептеді.
Іс жүзінде бұл есептеулер ешқандай қамтамасыз етілмеген болып шықты. Maya резервінде тек 168 000 CACAO болды, сондықтан аударым өтпеді, ал есептегі баланс жасанды түрде жоғарылатылып қалды. Шабуылдаушы пулға небәрі 100 CACAO енгізіп, 99,93%-ға құқық мәлімдеп, 48,87 млн CACAO шығарды — бұл айналымдағы барлық 100 млн токеннің жартысына жуығы.
Ұрланған қаражат 20,83 BTC-ге (шамамен $1,34 млн) айырбасталып, он блок ішінде бірыңғай биткоин мекенжайына жіберілді. Aaluxx Myth Discord-та жобаның толық тоқтатылғанын жариялап, хакерге қаражатты қайтару өтінішімен жүгінді.
2026 жылғы тамыз: хакерлік шабуылдар толқыны күшейіп келеді
Мониторингтік платформалардың ашық деректеріне негізделген менің жеке аналитикама сәйкес, 2026 жылы жалпы сомасы $1,26 млрд болатын 219 DeFi-хаттамаларға хакерлік шабуыл жасалды. Салыстыру үшін, 2025 жылдың бүкіл кезеңінде 146 оқиға тіркелді, алайда шығындар жоғары болды — $2,71 млрд. Тек тамыз айында 16 ірі жағдай жиналды.
Айта кету керек, Maya Protocol THORChain негізінде құрылған болатын, ол мамыр айында ұқсас эксплуатация нәтижесінде $10,7 млн жоғалтты. Бұл кросс-чейн өтімділік архитектурасындағы жүйелік проблемаларды көрсетеді.
Қаражатты қалпына келтіру енді хакердің келісімге бару дайындығына байланысты. Команда сонымен қатар бос пулдардағы баға айырмашылығынан табыс тауып үлгерген арбитраж трейдерлеріне жүгінді.
Менің сараптамалық пікірім: Бұл оқиға — тіпті «тексерілген» архитектуралық шешімдердің қауіпсіздікке кепілдік бермейтінінің тағы бір дәлелі. Төлемдерге шектеулердің болмауы және смарт-контракттардың жеткіліксіз аудиті — бұл жобаның өміріне қымбатқа түскен сыни немқұрайлылық. Инвесторлар бірнеше рет тәуелсіз код тексеруінен өтпеген хаттамаларға өте сақтықпен қарауы керек.