Finst

Maya Protocol stopt na exploit die $11 miljoen aan pools raakt

De cross-chain pools van MAYAChain raakten ontwricht door zes softwarefouten; naast bitcoin en Ether speelde ook de CACAO-koers een grote rol in de schade.

Maya Protocol stopt na exploit die $11 miljoen aan pools raakt

Korte samenvatting

  • Maya Protocol heeft MAYAChain stilgelegd na een exploit waarbij softwarefouten een valse balans in een liquiditeitspool veroorzaakten.
  • De aanvaller stal circa 20 BTC en andere assets; de totale schade in de pools kwam uit op ongeveer $11 miljoen.
  • Het team werkt aan een fix en wil swaps pas hervatten nadat de beveiligingsproblemen zijn opgelost.

Cross-chain liquidity protocol Maya Protocol heeft het MAYAChain-netwerk stilgelegd nadat een reeks softwarefouten een valse balans in een liquiditeitspool veroorzaakte. Daardoor kon een aanvaller bijna $1,7 miljoen (€1,5 miljoen) aan bitcoin en andere assets wegsluizen, terwijl de totale schade in de pools uitkwam op ongeveer $11 miljoen (€9,5 miljoen).

Founder AaluxxMyth zei op X dat er 20 BTC zijn buitgemaakt, goed voor ongeveer $1,4 miljoen (€1,2 miljoen), plus nog eens circa $300.000 (€259.200) aan andere assets. Volgens het team is het handelsverkeer stopgezet om de schade te beperken en wordt gewerkt aan een fix voordat swaps weer worden hervat.

Hoe de aanval werkte

MAYAChain is een kleinere cross-chain trading network binnen het bredere Maya-ecosysteem. Gebruikers kunnen er assets zoals Bitcoin en Ether swappen zonder eerst via een centrale crypto exchange te gaan. De pools worden gevuld met crypto, terwijl CACAO de gemeenschappelijke asset is die die markten met elkaar verbindt.

Uit een technische reconstructie blijkt dat zes bugs samen moesten vallen voordat de aanval kon slagen. Het begon toen MAYAChain dacht dat een uitgaande transactie was verdwenen en code activeerde die bedoeld is om een liquiditeitspool te compenseren na een diefstal.

Die veiligheidsfunctie berekende de compensatie echter verkeerd. Er werd ongeveer 49 miljoen CACAO toegevoegd aan een kleine pool, terwijl de reserve van MAYAChain slechts rond de 168.000 CACAO bevatte en die betaling dus niet kon dragen. De transfer faalde, maar een andere bug zorgde ervoor dat de nieuwe balans al was opgeslagen in de records van het netwerk.

Schade liep verder op

Daarna stortte de aanvaller een klein bedrag in de verstoorde pool en kreeg zo meer dan 99 procent van die pool in handen. Vervolgens werden 48,87 miljoen CACAO direct opgenomen en omgezet naar Bitcoin, Ether en andere assets in de pools van MAYAChain.

On-chain data laat zien dat 20,83 BTC, ter waarde van ongeveer $1,34 miljoen (€1,2 miljoen), naar het bitcoin-adres van de aanvaller is gestuurd. De analyse bevestigde daarnaast dat voor ongeveer $1,36 miljoen (€1,2 miljoen) aan assets naar externe blockchains is verplaatst, terwijl nog eens 8,87 miljoen CACAO in de MAYAChain-wallet van de aanvaller bleef staan.

CACAO zelf kelderde tijdens de aanval. De token noteerde rond $0,115 (€0,099) vóór de exploit en zakte tot een dieptepunt van $0,013 (€0,011), een daling van bijna 89 procent, voordat de koers herstelde naar ongeveer $0,03 (€0,026). Dat veroorzaakte extra schade, omdat arbitragehandelaren de plotseling goedkope token kochten en die weer inruilden voor Bitcoin, Ether, stablecoins en andere assets uit de pools.

Waarom dit relevant is

De zaak laat zien hoe kwetsbaar cross-chain liquiditeit kan zijn wanneer meerdere fouten tegelijk samenkomen. Maya Protocol gebruikt, net als andere cross-chain netwerken, een op Cosmos SDK gebaseerde opzet en een Threshold Signature Scheme om transacties gezamenlijk te laten ondertekenen, maar dat voorkomt geen fouten in de boekhouding of compensatiemechanismen.

Voor Europese crypto readers is vooral relevant dat de totale schade niet gelijkstaat aan het bedrag dat direct is gestolen. Maya Protocol schat dat de poolwaarde met ongeveer $10,9 miljoen (€9,4 miljoen) daalde, waarvan circa $6,4 miljoen (€5,5 miljoen) samenhing met de lagere CACAO-prijs en nog eens $2,9 miljoen (€2,5 miljoen) met arbitrage op de prijsverstoringen. Het team hoopt dat de aanvaller de fondsen terugstuurt in ruil voor een bug bounty en zegt anders de ongeveer 20 BTC via investeringen in Aztec Chain en andere middelen te willen vervangen.


Disclaimer: Deze inhoud is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel, beleggings-, juridisch of fiscaal advies. De verstrekte informatie kan onvolledig, onjuist of verouderd zijn en mag niet als zodanig worden gebruikt. Niets op deze website mag worden beschouwd als een aanbeveling om cryptocurrency te kopen, verkopen of aan te houden. Investeren in crypto-activa brengt risico op verlies met zich mee.