#MAYAChain 漏洞风险#流动性池受损
136 万被盗引爆千万危机:MAYAChain 账务黑洞
WooFun2026-08-21 03:00
核心要点
MAYAChain漏洞致136万美元硬资产流失,因账务错误与CACAO暴跌,流动性池总损失扩至1100万美元,团队尚未公布重启及补偿方案。
据 Woofun AI 消息,MAYAChain 遭遇的漏洞攻击已引发从硬资产被盗到流动性池巨额损失的连锁危机,暴露出跨链网络在极端情况下的脆弱性。
攻击者最初将约 136 万美元的硬资产转移至外部链上,其中包括 20.83 枚比特币。然而,这一直接损失仅是冰山一角,真正的灾难源于 Maya Protocol 内部错误的账务处理机制。该机制导致 CACAO 代币余额出现巨额虚高,进而演变为 1100 万美元的流动性损失。
Woofun AI 整理数据显示,尽管储备金中仅持有约 168,000 枚 CACAO 代币,系统记录的该代币总价值却高达约 4945 万枚。这种严重的账实不符使得原本无法覆盖的账务记录变成了攻击者可用的流动性资源。
更关键的是,系统将正常的资产外转误判为资产丢失,从而触发了旨在补偿相关流动性池的检测机制。这一误判导致几乎空无一物的 ARB 流动性池获得了不受实际资产规模限制的补贴。负责处理事务的人员在转账失败后未停止操作,而是让虚高的余额继续保持不变。攻击者随后在已被扭曲的流动性池中注入少量流动性,便获得了该池约 99.93% 的持有权,从而能够提取大约 4887 万枚 CACAO 代币。被篡改的数值引发了错误的盗窃检测信号,过高的补贴记录保留在账目中,最终使得该池拥有极高的流动性支配权。
市场冲击进一步加剧了损失。在此期间,CACAO 代币价格从约 0.115 美元暴跌至 0.013 美元,跌幅达到 88.7%。由于 CACAO 代币代表了 MAYAChain 中成对存在的流动性池中的一方,其美元价格的急剧下跌降低了系统中所有 CACAO 代币的总价值,即便这些代币仍留在某个流动性池中也是如此。由漏洞攻击造成的虚高余额以及基于扭曲价格进行的交易,进一步恶化了流动性池的状况。
值得注意的是,攻击者带走的资产金额与各个流动性池所损失的资产价值是两个不同的统计指标:前者指从 MAYAChain 流出的硬资产,后者指账务错误如何改变可供服务提供者使用的流动性的价值与构成。目前 MAYA 团队尚未公布一份详细的账目报告,用以明确这些损失具体分配到了硬资产提取、CACAO 代币价值调整以及混乱期间发生的各类交易之中。虽然影响效应的规模和方向已经清晰,但各类损失的具体美元数额仍有待确定。对于流动性提供者而言,这一区分决定了恢复措施的方向——只有补回 20.83 枚比特币才能恢复一部分资产,而流动性池的账务处理、CACAO 代币的价值评估以及交易损失的分摊等问题则还需要另行处理。
完全恢复至少需要完成三项工作:找回或替换硬资产、修复流动性池的余额,以及确定剩余的损失该如何在流动性提供者及其他参与者之间分配。截至 8 月 20 日,MAYA 团队的公开渠道仍未公布确定的系统重启时间、已部署的补丁版本、已找回的资产总数、最终的流动性池核算结果,以及用于落实恢复承诺的流动性提供者补偿方案。整个 MAYAChain 漏洞攻击的成功实施依赖于交易状态、资产外转情况、补贴计算、流动性池状态排序以及回滚机制等多方面条件同时满足。截至报道时,现有的公开文档并未显示 THORChain 也存在同样的完整攻击路径。
MAYAChain 所面临的损失放大效应,本质上既是会计问题,也与市场结构有关,同时也属于盗窃行为的结果。虽然攻击者带走了约 136 万美元的硬资产,但那虚高的余额改变了流动性池的资产归属状况,同时还导致了连接该网络各市场的 CACAO 代币价格出现 88.7% 的暴跌。对于流动性提供者来说,至关重要的还是 MAYA 团队对于'完全恢复'这一概念的定义——哪些资产将会被找回,流动性池的余额将如何重建,以及那些无法通过简单操作挽回的价值变动和交易损失应由谁来承担。
评论
暂无评论