Maya Protocol, орталықтандырылмаған өтімділік протоколы, хакерлік шабуылдың кезекті құрбаны болды. Шабуылдаушы алты осалдықты пайдаланып, өтімділік пулдарынан шамамен $1,7 млн шығарып әкетті, бұл CACAO жергілікті токенінің 88%-ға құлдырауына әкелді. Бұл оқиға тамыз айының қайғылы статистикасын толықтырып, ай ішіндегі криптоиндустриядағы 16-шы ірі взлом болды.
Шабуыл 23 жеке командадан тұратын бір транзакция аясында жасалды. Мұндай құрылым желіге операцияны заңды деп қабылдауға мүмкіндік берді, бұл хакердің әрекеттерінің күрделілігі мен ойластырылғандығын көрсетеді. Шабуылдаушы ұрланған токендерді биткоиндерге (BTC), Ethereum (ETH) және басқа активтерге айырбастап, Maya-ның барлық өтімділік пулдарын босатып тастады.
Взлом механизмі және CACAO-ның құлдырауы
Шабуылдың негізгі деталы — шамамен зардап шеккен пулмен манипуляция. Протокол шығындарды өтеуге тырысты, бірақ ешкім төлемнің жоғарғы шегін белгілемеді. Нәтижесінде жүйе активтері іс жүзінде жоқ пулға шамамен 49 млн CACAO есептеді. Бұл есептеулер ешнәрсемен қамтамасыз етілмеді: Maya резервінде бар болғаны 168 000 CACAO болды, сондықтан аударым өтпеді, ал баланс жасанды түрде жоғарылатылған күйінде қалды.
Хакер бұл пулға бар болғаны 100 CACAO енгізіп, 99,93%-ға құқық мәлімдеп, 48,87 млн CACAO шығарып алды — бұл айналымдағы барлық 100 млн токеннің жартысына жуығы. Бұл бағамның $0,115-тен $0,013-ке дейін лезде құлдырауына әкелді, содан кейін баға ішінара $0,032-ге дейін қалпына келді. Шабуылдаушы он блок ішінде 20,83 BTC (шамамен $1,34 млн) бір биткоин-мекенжайына аударды.
Контекст: DeFi-ге шабуылдар толқыны
Бұл взлом — айсбергтің тек ұшы ғана. 2026 жыл ішінде $1,26 млрд сомасына 219 DeFi-протоколының взломы орын алды. Салыстыру үшін, 2025 жылдың барлығында 146 оқиға тіркелді, бірақ шығындар жоғары болды — $2,71 млрд. Тек тамыз айында 16 жағдай жиналды. Айта кету керек, Maya негізделген THORChain протоколы мамыр айында ұқсас эксплуатация нәтижесінде $10,7 млн жоғалтқан болатын.
Maya командасы жобаның толық тоқтатылғанын жариялап, хакерге сыйақы үшін қаражатты қайтару өтінішімен жүгінді. Сондай-ақ, хаос кезінде пулдардағы баға айырмашылығынан пайда табуы мүмкін арбитраж трейдерлерімен келіссөздер жүргізілуде.
Менің талдауым: Бұл оқиға тексерілген кодтық базаларға негізделген протоколдардың да өтімділікті басқару логикасындағы қателіктерден сақтанбайтынын тағы бір рет көрсетеді. Төлемдерге шектеулердің болмауы және смарт-контракттардың әлсіз аудиті — бұл DeFi-дің жүйелік мәселесі, ол қауіпсіздік стандарттарын дереу қайта қарауды талап етеді. Индустрия транзакцияларды валидациялаудың қатаң механизмдерін енгізбейінше, мұндай шабуылдар қорқынышты тұрақтылықпен қайталана береді.