Провал ліквідності Maya Protocol на $11 млн досі без розв'язки: у підозрюваного гаманця залишаються 20,83 BTC
Ринкове зведення ШІ
Експлойт Maya Protocol від 18 серпня залишається невирішеним: адреса, яку підозрюють у атаці, досі утримує ~20.83 BTC, а план відновлення, що враховує оцінений вплив на пул у ~$11M, відсутній. Хоча ончейн-відпливи ближчі до ~$1.65–1.7M, ширші втрати були посилені переоцінкою CACAO та арбітражем під час дезлокації. Невизначеність щодо реституції та розподілу збитків підтримує підвищений ризик кросчейн-ліквідності DeFi.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT+7.87%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Підозрювана біткоїн-адреса, яку пов'язують з експлойтом Maya Protocol 18 серпня, станом на 21 серпня все ще зберігала близько 20,8273 BTC і не демонструвала жодних вихідних транзакцій. Водночас оприлюднений план відновлення не пояснював, як протокол покриватиме значно ширші втрати, які, за оцінками, зачепили пули кросчейн-ліквідності.
За даними з публічного блокчейна Bitcoin, на адресу надійшло 20,82731228 BTC, витрат — 0; зафіксовано 11 підтверджених транзакцій, у mempool очікуваних немає. Десять первинних депозитів загальним обсягом 20,82730682 BTC надійшли 18 серпня о 17:32:18 UTC; пізніша транзакція на 546 сатоші трохи підвищила суму. За поточним курсом Bitcoin цей баланс оцінювався приблизно у $1,59 млн.
Засновник Maya Protocol Aaluxx раніше заявляв, що мережа, ймовірно, втратила близько 20 BTC (на той момент приблизно $1,4 млн), а також близько $300 тис. в інших активах. Він повідомляв про намір усунути наслідки інциденту та повністю відновити втрати.
Технічна реконструкція від SigIntZero пов'язує атаку з шістьма вадами обліку та обробки стану, поєднаними в одній транзакції з 23 повідомлень. За описом, перезаписаний outbound-стан сформував хибний сигнал про "відсутній переказ", що активувало механізм компенсації й нарахувало близько 49,45 млн CACAO у малоліквідний пул ARB.LINK, хоча резерв Maya містив лише близько 168 тис. CACAO. Переказ з резерву не пройшов, але завищений баланс зберігся.
Після додавання незначної ліквідності зловмисник отримав приблизно 99,93% юнітів володіння пулом і вивів орієнтовно 48,87 млн CACAO, після чого обміняв їх на активи з інших пулів MAYAChain. SigIntZero оцінює, що активи на суму близько $1,36 млн були виведені на зовнішні мережі, ще приблизно $291 тис. залишилися в MAYAChain. Загальна вартість активів під контролем атакувальника оцінювалася на рівні $1,65–$1,7 млн.
Окремо повідомляється про значно більший удар по пулах — на $10,9 млн. Аналіз CryptoSlate відніс близько $6,4 млн до переоцінки CACAO і ще приблизно $2,9 млн до арбітражу після падіння токена з близько $0,115 до $0,013, тобто на 88,7%.
За інформацією з публікацій, Maya розраховує на повернення коштів у межах bug bounty; у разі невдачі протокол може спробувати замістити приблизно 20 BTC за рахунок інвестицій в Aztec Chain та інших джерел. Навіть якщо ці біткоїни повернуть або компенсують, це покриє лише одну частину збитків.
Станом на час публікації Maya не окреслила публічно, які саме решту втрат планує відшкодовувати та хто візьме на себе розрив, спричинений переоцінкою CACAO і торговими операціями під час дестабілізації ринку.