MAYAChain شبکه را متوقف کرد تا از گسترش خسارت پس از سوءاستفادهای جلوگیری کند که تقریباً $1.7 میلیون برآورد شده است. مهاجم با بهرهبرداری زنجیروار از باگها و ارسال یک تراکنش واحد حاوی 23 پیام توانست حدود 48.87 میلیون توکن CACAO را از ماژول Asgard برداشت کند و قیمت توکن را تا حدود 88.7% کاهش دهد.
MAYAChain هک — خلاصه رخداد
همبنیانگذار پروژه با نام Aalux اعلام کرد مهاجم نزدیک به 20 بیتکوین (حدود $1.4 میلیون) و نزدیک به $300,000 دارایی دیگر را به دست آورده است. تحلیل اولیه Aalux وقوع حمله را به وجود شش باگ زنجیروار در حسابهای معاملاتی، مدیریت تراکنشهای خروجی و محاسبات استخر نقدینگی نسبت میدهد.
جزئیات فنی حمله و مکانیزم بهرهبرداری
بر اساس گزارشهای فنی، مهاجم مکانیسمهای تشخیص و محافظت را با ارسال تراکنشهای مرکب فریب داده، یک استخر با نقدینگی کم را مصنوعی متورم کرده و سپس داراییها را برداشت کرده است. تحلیل اولیه نشان میدهد بخش عمدهای از اموال سرقتشده — حدود $1.36 میلیون — به زنجیرههای خارجی منتقل شده و باقیمانده، تقریباً $291,000، بهصورت CACAO و موقعیتهای باز در حسابهای معاملاتی در شبکه باقی مانده است.
مکانیسم حمله
- استفاده از چند پیام در یک تراکنش برای دور زدن بررسیهای تراکنشهای خروجی.
- متورمسازی مصنوعی نقدینگی استخرهای کوچک برای تغییر نرخ و ایجاد شرایط برداشت سودآور.
- زنجیروار شدن خطاها که به مهاجم اجازه داد چندین ضعف منطقی را پشت سر هم بهرهبرداری کند.
مبالغ برداشتشده و تأثیر قیمت
پژوهشگر مستقل امنیت بلاکچین، Vini Barbosa، گزارش داد که قیمت CACAO در جریان حادثه از حدود $0.115 به نزدیک $0.013 سقوط کرد. تحلیلها همچنین کاهش کلی تقریباً $10.9 میلیون در ارزش استخرها را برآورد کردهاند؛ این رقم شامل فعالیت آربیتراژ و افت قیمت است و بیانگر مقدار واقعی برداشتشده صرفاً توسط مهاجم نیست.
واکنش تیم و وضعیت فعلی شبکه
Maya Protocol برای جلوگیری از آسیبهای بعدی «وقفه سراسری» اجرایی کرد، عملیات مبادله را متوقف و فرایند رفع آسیبپذیری را آغاز نمود. تیم در حال تهیه پچهای امنیتی و بازگرداندن ایمنی معاملات است، ولی زمانبندی مشخصی برای ازسرگیری کامل خدمات اعلام نشده است.
پیامدها برای کاربران و بازار
- تا اطلاع ثانوی از انجام هرگونه معامله مرتبط با CACAO و داراییهای مرتبط خودداری کنید و فقط از اطلاعیههای رسمی تیم پیروی کنید.
- کاربرانی که داراییشان در استخرها یا قراردادها قفل شده باید منتظر دستورالعمل رسمی برای مراحل بعدی بمانند؛ اقدام خودسرانه ممکن است ریسک را افزایش دهد.
- این رخداد احتمال ایجاد موج آربیتراژ و فروش اضطراری را افزایش میدهد؛ بنابراین نوسان قیمت توکنها تا زمان بازگشت اطمینان بازار ادامه خواهد داشت.
حملاتی از این دست پیچیدگی و خطرات ذاتی تعاملات میانزنجیرهای و صرافیهای غیرمتمرکز را نشان میدهد. بررسیهای فنی دقیق، انتشار گزارشهای امنیتی و احتمالاً بازپرداخت یا بازسازی ذخایر استخر از جمله اقداماتی هستند که انتظار میرود تیم و جامعه دنبال کنند.
زیرساخت و درسهای امنیتی
این رخداد ضرورت موارد زیر را برجسته کرد:
- مستقل بودن و جامعیت ممیزی قراردادهای هوشمند و انجام تست نفوذ پیشرفته.
- طراحی مقاوم در برابر خطاهای زنجیروار و مکانیزمهای محافظت از تراکنشهای چندپیامی.
- تهیه برنامههای بازیابی، گزارشنویسی شفاف و ارتباط منظم با جامعه و صرافیها.
پایش آدرسهای مرتبط، همکاری با صرافیها و شرکتهای تحلیل زنجیرهای برای ردیابی وجوه میتواند احتمال بازیابی یا مسدودسازی خروجیها را افزایش دهد.
اقدامات پیشنهادی برای کاربران
- اطلاعیههای رسمی پروژه را دنبال کرده و تنها پس از اعلام تیم اقدام کنید.
- موجودیهای خود را بررسی و در صورت امکان، داراییهای حساس را به کیفپولهای امن منتقل کنید.
- در صورت مشاهده تراکنشهای مشکوک، اطلاعات را با تیم پشتیبانی و سرویسهای تحلیل زنجیرهای در میان بگذارید.
چشمانداز
جزئیات کامل فنی و نتایج بررسیها هنوز منتشر نشده است، اما ترکیب خطاهای منطقی و ضعف در طراحی مکانیزمهای بینزنجیرهای بار دیگر نشان داد میتواند به زیان مالی قابل توجه منجر شود. مسیر اصلاح شامل رفع باگها، بازبینی مکانیزمهای کنترلی و بازنگری در معماری ماژول Asgard خواهد بود تا مدیریت نقدینگی و خروجیها امنتر شود.





