پروتکل مایا پس از هک ۱.۷ میلیون دلاری فعالیت خود را متوقف کرد
پروتکل مایا (Maya Protocol)، شبکه میان زنجیرهای غیرمتمرکز، پس از شناسایی یک رخنه امنیتی که منجر به سرقت ۱.۷ میلیون دلار دارایی دیجیتال شد، تمامی فعالیتهای خود را متوقف کرد.
در این حمله، مهاجم با بهرهبرداری از ۶ نقص نرمافزاری مرتبط، موفق شد حدود ۲۰ واحد بیت کوین به ارزش ۱.۴ میلیون دلار و ۳۰۰ هزار دلار سایر داراییها را پیش از فعال شدن توقف جهانی شبکه، خارج کند.
آلوکس (Aalux)، بنیانگذار مستعار مایا پروتکل، اعلام کرد که تیم توسعهدهنده در حال کار بر روی اصلاحات لازم برای بازگرداندن قابلیت سوآپ (تبادل) است. تحلیلهای فنی اولیه نشان میدهد مهاجم با استفاده از یک تراکنش حاوی ۲۳ پیام پیچیده، سیستمهای حسابداری و محاسبات استخر نقدینگی را دستکاری کرده است. این نفوذ باعث شد قیمت توکن بومی این پروتکل یعنی CACAO با سقوط شدید ۸۸.۷ درصدی مواجه شود و از ۰.۱۱۵ دلار به ۰.۰۱۳ دلار برسد.
جزئیات فنی حمله به پروتکل مایا
طبق گزارشهای منتشر شده، مهاجم ابتدا مکانیسم تشخیص سرقت پروتکل را به اشتباه فعال کرده و سپس با دستکاری یک استخر نقدینگی کوچک، ارزش آن را بهطور مصنوعی افزایش داده است. این اقدام به هکر اجازه داد تا ۴۸.۸۷ میلیون توکن CACAO را از ماژول آسگارد (Asgard) که محل نگهداری داراییهای کاربران برای سوآپهای میان زنجیرهای است، خارج کند. اگرچه کاهش ارزش کل استخرها حدود ۱۰.۹ میلیون دلار برآورد شده، اما بخش بزرگی از آن ناشی از فعالیتهای آربیتراژ و سقوط ارزش بازار توکنها بوده است.
آلوکس (Aalux) در پیام رسمی خود در شبکههای اجتماعی اعلام کرد:
توقف جهانی شبکه موفق شد حادثه را مهار کرده و از خسارات بیشتر جلوگیری کند؛ در حالی که توسعهدهندگان در حال بررسی اجزای آسیبدیده و آمادهسازی یک اصلاحیه نهایی هستند.
این حادثه بار دیگر چالشهای امنیتی در زیرساختهای میان زنجیرهای (Cross-chain) را برجسته کرد؛ مشابه اتفاقاتی که پیش از این برای پروتکلهایی نظیر اکسلار (Axelar) و تورچین (THORChain) رخ داده بود. پروتکل مایا هنوز زمان دقیقی برای بازگشت به فعالیت عادی و بازگشایی vaultها اعلام نکرده است و اولویت فعلی تیم، رفع کامل حفرههای امنیتی در بخش پردازش تراکنشهای خروجی و محاسبات نقدینگی است.

