Maya Protocol децентрализацияланған өтімділік хаттамасы ауқымды шабуылға ұшырады. Шабуылдаушы алты осалдықты пайдаланып, шамамен $1,7 млн шығарып әкетті. Бұл оқиға тамыз айындағы криптоиндустриядағы 16-шы ірі ұрлық болды, бұл DeFi секторындағы жүйелік тәуекелдерді көрсетеді.
Қаражаттың жоғалғаны туралы алғаш рет жобаның негізін қалаушысы Aaluxx бүркеншік атымен хабарлады. Нарық реакциясы лезде болды: CACAO жергілікті токенінің бағамы 88%-ға құлдырады. Хакер бір активпен шектелмеді — ол ұрланған токендерді биткоиндерге (BTC), Ethereum (ETH) және басқа цифрлық активтерге айырбастап, оларды Maya-ның барлық өтімділік пулдарына таратты.
Шабуыл механикасы: бір транзакция, 23 команда
Эксплойт бар болғаны бір транзакция арқылы жүзеге асырылды, ол 23 жеке командадан тұрды. Дәл осы құрылым жүйеге операцияны заңды деп қабылдауға мүмкіндік берді. Хаттама шығындарды өтеуге тырысты, бірақ жүйе іс жүзінде активтері жоқ пулға шамамен 49 млн CACAO есептеді.
Бұл есептеулер ешқандай қамтамасыз етілмеген болып шықты. Maya резервінде бар болғаны 168 000 CACAO болды, сондықтан аударым өтпеді, ал есептегі баланс жасанды түрде жоғарылатылып қалды. Хакер пулға бар болғаны 100 CACAO енгізіп, 99,93%-ға құқық мәлімдеп, 48,87 млн CACAO шығарып әкетті — бұл айналымдағы барлық 100 млн токеннің жартысына жуығы.
CACAO бағамы $0,115-тен $0,013-ке түсті, содан кейін ішінара $0,032-ге дейін қалпына келді. Шабуылдаушы он блок ішінде 20,83 BTC (шамамен $1,34 млн) бір биткоин-мекенжайына аударды. Негізін қалаушы Aaluxx Myth Discord-та жобаның толық тоқтатылғанын жариялап, хакерге қаражатты қайтару өтінішімен жүгінді.
Қауіп ауқымы: 2026 жыл статистикасы
Maya Protocol-қа жасалған шабуыл — бұл айсбергтің көрінетін бөлігі ғана. Менің есептеуім бойынша, 2026 жылы DeFi-хаттамаларына 219 рет ұрлық жасалып, $1,26 млрд шығын келтірілді. Салыстыру үшін, 2025 жылдың барлығында 146 оқиға тіркелді, бірақ шығындар жоғары болды — $2,71 млрд. Тек тамыз айында 16 ірі жағдай жиналды.
Айта кету керек, Maya негізделген THORChain хаттамасы мамыр айында $10,7 млн жоғалтқан болатын. Бұл осындай кроссчейн шешімдерінің архитектурасындағы жүйелік осалдықтарды көрсетеді.
Қаражатты қалпына келтіру енді хакердің сыйақы үшін активтерді қайтаруға дайындығына байланысты. Aaluxx Myth сонымен қатар пулдардағы баға айырмашылығынан пайда тапқан арбитраж трейдерлеріне жүгінді.
Менің талдауым: Бұл оқиға тексерілген архитектураларды көшіретін хаттамалардың да шабуылдардан қорғалмағанын көрсетеді. Негізгі мәселе — операцияларға шектеулердің болмауы және смарт-контрактілердің жеткіліксіз аудиті. DeFi-сектор міндетті сақтандыру механизмдері мен транзакциялардың көпдеңгейлі верификациясын енгізбейінше, біз осындай ұрлықтардың қорқынышты тұрақтылықпен қайталануын байқай береміз.