Криптовалюты

Maya Protocol остановила сеть после атаки на пул CACAO

Команда Maya Protocol сообщила, что злоумышленник использовал шесть ошибок в коде, получил контроль над пулом ликвидности и вывел криптоактивы примерно на $1,65 млн

Один основной источник · Как мы проверяем новости

Maya Protocol остановила сеть после атаки на пул CACAO
Иллюстрация к материалу RedBTC News

Что произошло

Maya Protocol остановила сеть после эксплойта, чтобы ограничить ущерб. Основатель проекта AaluxxMyth, также известный как Maya, сообщил, что команда исправит уязвимость перед возобновлением обменов.

Maya Protocol управляет MAYAChain — децентрализованной сетью для обмена криптовалют, включая Bitcoin и Ethereum, между блокчейнами без централизованной биржи.

Как описывают атаку

В отчете по итогам инцидента команда заявила, что атакующий использовал шесть ошибок, чтобы раздуть пул ликвидности на 49,45 млн CACAO, получить 99,93% контроля над пулом и вывести 48,87 млн CACAO.

По описанию команды, атака была проведена через одну транзакцию MsgDeposit из 23 сообщений. Она вызвала ложное срабатывание механизма обнаружения «кражи», увеличила баланс CACAO в пуле с низкой ликвидностью через неограниченную субсидию штрафа, после чего атакующий внес ликвидность в раздутый пул и сразу вывел ее.

Когда злоумышленник обменивал токены на Bitcoin и другие активы, цена CACAO обвалилась. Команда считает, что это ограничило итоговую сумму вывода.

Оценка ущерба и планы команды

Команда оценила общий объем похищенных криптоактивов примерно в $1,65 млн. Из них $1,36 млн были переведены на внешние блокчейны, а около $291 000 остались ончейн.

Maya Protocol опубликовала предполагаемый Bitcoin-адрес атакующего, который получил 20,83 BTC на сумму около $1,34 млн. Проект рассчитывает, что средства вернут в обмен на вознаграждение за найденную ошибку.

Если этого не произойдет, Maya заявила, что команда планирует восстановить примерно 20 BTC через инвестиции в Aztec Chain и «другие средства», а затем вернуть их в пострадавший пул.

Что известно о проверках кода

Команда не сообщила, считает ли она, что в атаке использовался AI.

Maya заявила, что ошибки оставались незамеченными три-четыре года, несмотря на аудиты Halborn и Fable 5. По словам основателя, команде нужно более состязательно подходить к проверке кода и искать даже очень простые примитивы в коде.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co