Maya Protocol децентрализацияланған өтімділік хаттамасы хакерлік шабуылдың кезекті құрбаны болды. Шабуылдаушы код базасындағы алты осалдықты пайдаланып, шамамен $1,7 млн шығарып алды, бұл CACAO туынды токенінің 88%-ға құлдырауына себеп болды.
Оқиғаны жобаның негізін қалаушысы Aaluxx бүркеншік атымен анықтады. Менің бағалауымша, бұл жай ғана кәдімгі ұрлық емес, қауіпсіздік логикасындағы жүйелік ақау, ол хаттама архитектурасындағы іргелі проблемаларды ашып көрсетті.
Шабуыл механикасы: хакер желіні қалай алдады
Шабуыл 23 жеке командадан тұратын бір транзакция аясында жүзеге асырылды. Мұндай құрылым зиянды операцияның желілік тексеруден заңды ретінде өтуіне мүмкіндік берді. Хаттама зардап шеккен деп есептелген пулға шығынды өтеуге тырысты, бірақ төлемнің жоғарғы шегі белгіленбеген еді. Нәтижесінде жүйе активтері іс жүзінде жоқ пулға шамамен 49 млн CACAO есептеді.
Сындарлы қателік бұл есептеулердің нақты резервтермен қамтамасыз етілмеуінде болды. Maya қазынасында бар болғаны 168 000 CACAO болды, сондықтан аударым өтпеді, ал есепке алудағы баланс жасанды түрде жоғарылатылып қалды.
Хакер бұл пулға 100 CACAO енгізіп, 99,93%-ға құқық талап етіп, 48,87 млн CACAO шығарып алды — бұл айналымдағы барлық 100 млн токеннің жартысына жуығы.
Салдары: бағаның құлдырауы және жобаның тоқтатылуы
CACAO бағамы $0,115-тен $0,013-ке құлдырап, кейін ішінара $0,032-ге дейін қалпына келді. Шабуылдаушы ұрланған токендерді Maya-ның барлық өтімділік пулдарында биткоинге (BTC), Ethereum-ге (ETH) және басқа активтерге айырбастады. Атап айтқанда, 20,83 BTC (шамамен $1,34 млн) он блок ішінде бір мекенжайға аударылды.
Негізін қалаушы Aaluxx Myth Discord-та жобаның толық тоқтатылғанын жариялап, хакерге қаражатты қайтару өтінішімен жүгінді. Команда сондай-ақ пулдардағы баға айырмашылығынан пайда тапқан арбитраж трейдерлеріне хабарласып, шығындардың ішінара өтелуіне үміттенді.
2026 жылдың алаңдатарлық үрдісі
Бұл оқиға тамыз айындағы 16-шы ірі взлом болды. Менің деректерім бойынша, 2026 жылы DeFi хаттамаларына 219 взлом жасалып, $1,26 млрд шығын келтірілді. Салыстыру үшін, 2025 жылдың бүкіл кезеңінде 146 оқиға тіркелді, бірақ шығындар жоғары болды — $2,71 млрд. Айта кету керек, Maya THORChain негізінде құрылған еді, ол мамыр айында ұқсас эксплуатация нәтижесінде $10,7 млн жоғалтты.
Менің талдауым: Ұқсас архитектураны қолданатын хаттамаларға шабуылдардың қайталануы индустрияның қателіктерден жеткілікті жылдам сабақ алмайтынын көрсетеді. Қаражатты қалпына келтіру енді толығымен хакердің игі ниетіне байланысты, бұл қазіргі жағдайда өте төмен ықтималдық. Инвесторларға кросс-чейн өтімділігімен жұмыс істеу кезінде өз тәуекелдерін қайта қарау ұсынылады, мұнда кодтың күрделілігі көбінесе шабуылдың негізгі векторына айналады.