Finst

Maya Protocol si ferma dopo un exploit che colpisce pool per 11 milioni di dollari

Le pool cross-chain di MAYAChain sono state sconvolte da sei errori software; oltre a bitcoin ed Ether, anche il prezzo di CACAO ha avuto un ruolo importante nei danni.

Maya Protocol si ferma dopo un exploit che colpisce pool per 11 milioni di dollari

In breve

  • Maya Protocol ha bloccato MAYAChain dopo un exploit in cui errori software hanno creato un falso saldo in una pool di liquidità.
  • L’attaccante ha rubato circa 20 BTC e altri asset; il danno totale nelle pool è arrivato a circa 11 milioni di dollari.
  • Il team sta lavorando a una correzione e vuole riprendere gli swap solo dopo aver risolto i problemi di sicurezza.

Il protocollo cross-chain di liquidità Maya Protocol ha messo in pausa la sua rete MAYAChain dopo che una serie di errori software ha creato un falso saldo in una pool di liquidità. Questo ha permesso a un attaccante di sottrarre quasi 1,7 milioni di dollari (€1,5 milioni) in bitcoin e altri asset, mentre il danno totale nelle pool è arrivato a circa 11 milioni di dollari (€9,5 milioni).

Il fondatore AaluxxMyth ha detto su X che sono stati rubati 20 BTC, per un valore di circa 1,4 milioni di dollari (€1,2 milioni), più altri circa 300.000 dollari (€259.200) in asset. Secondo il team, il trading è stato fermato per limitare i danni e si sta lavorando a una correzione prima di riprendere gli swap.

Come ha funzionato l’attacco

MAYAChain è una rete di trading cross-chain più piccola all’interno del più ampio ecosistema Maya. Gli utenti possono scambiare asset come Bitcoin ed Ether senza passare prima da un exchange crypto centralizzato. Le pool sono alimentate da crypto, mentre CACAO è l’asset comune che collega questi mercati tra loro.

Da una ricostruzione tecnica emerge che sei bug hanno dovuto verificarsi insieme perché l’attacco riuscisse. Tutto è iniziato quando MAYAChain ha pensato che una transazione in uscita fosse sparita e ha attivato il codice pensato per compensare una pool di liquidità dopo un furto.

Questa funzione di sicurezza però ha calcolato male la compensazione. Sono stati aggiunti circa 49 milioni di CACAO a una piccola pool, mentre la riserva di MAYAChain conteneva solo circa 168.000 CACAO e quindi non poteva sostenere quel pagamento. Il trasferimento è fallito, ma un altro bug ha fatto sì che il nuovo saldo fosse già stato salvato nei registri della rete.

I danni sono aumentati ancora

Dopo di questo, l’attaccante ha depositato una piccola somma nella pool alterata e si è così preso oltre il 99% di quella pool. In seguito sono stati ritirati 48,87 milioni di CACAO e convertiti direttamente in Bitcoin, Ether e altri asset nelle pool di MAYAChain.

I dati on-chain mostrano che 20,83 BTC, per un valore di circa 1,34 milioni di dollari (€1,2 milioni), sono stati inviati all’indirizzo bitcoin dell’attaccante. L’analisi ha inoltre confermato che circa 1,36 milioni di dollari (€1,2 milioni) in asset sono stati spostati verso blockchain esterne, mentre altri 8,87 milioni di CACAO sono rimasti nel wallet MAYAChain dell’attaccante.

CACAO stesso è crollato durante l’attacco. Il token quotava intorno a 0,115 dollari (€0,099) prima dell’exploit ed è sceso fino a un minimo di 0,013 dollari (€0,011), un calo di quasi l’89%, prima di recuperare a circa 0,03 dollari (€0,026). Questo ha causato danni extra, perché i trader di arbitraggio hanno comprato il token improvvisamente economico e lo hanno poi scambiato di nuovo per Bitcoin, Ether, stablecoin e altri asset dalle pool.

Perché è importante

Il caso mostra quanto possa essere fragile la liquidità cross-chain quando più errori si sommano nello stesso momento. Maya Protocol usa, come altri network cross-chain, una struttura basata su Cosmos SDK e un Threshold Signature Scheme per far firmare insieme le transazioni, ma questo non evita errori nella contabilità o nei meccanismi di compensazione.

Per i crypto reader europei è soprattutto importante che il danno totale non coincida con l’importo rubato direttamente. Maya Protocol stima che il valore delle pool sia sceso di circa 10,9 milioni di dollari (€9,4 milioni), di cui circa 6,4 milioni di dollari (€5,5 milioni) legati al prezzo più basso di CACAO e altri 2,9 milioni di dollari (€2,5 milioni) legati all’arbitraggio sulle distorsioni di prezzo. Il team spera che l’attaccante restituisca i fondi in cambio di una bug bounty e dice che, in caso contrario, vuole sostituire i circa 20 BTC tramite investimenti in Aztec Chain e altri mezzi.


Avvertenza: Questo contenuto ha esclusivamente scopo informativo e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Le informazioni fornite possono essere incomplete, inesatte o non aggiornate e non devono essere considerate come riferimento decisionale. Nulla su questo sito web deve essere considerato una raccomandazione ad acquistare, vendere o detenere criptovalute. Investire in cripto-asset comporta rischio di perdita.