Finst

Maya Protocol suspende operações após exploit que afeta 11 milhões de dólares em pools

Os pools cross-chain da MAYAChain ficaram desorganizados devido a seis falhas de software; além de bitcoin e Ether, o preço do CACAO também teve um papel importante nos danos.

Maya Protocol suspende operações após exploit que afeta 11 milhões de dólares em pools

Pontos principais

  • A Maya Protocol desligou a MAYAChain após um exploit em que falhas de software provocaram um saldo falso num pool de liquidez.
  • O atacante roubou cerca de 20 BTC e outros ativos; o prejuízo total nos pools ascendeu a cerca de 11 milhões de dólares.
  • A equipa está a trabalhar numa correção e só pretende retomar os swaps depois de os problemas de segurança terem sido resolvidos.

O protocolo cross-chain de liquidez Maya Protocol suspendeu a sua rede MAYAChain depois de uma série de falhas de software ter criado um saldo falso num pool de liquidez. Isso permitiu que um atacante desviasse quase 1,7 milhões de dólares (1,5 milhões de euros) em bitcoin e outros ativos, enquanto o prejuízo total nos pools ascendeu a cerca de 11 milhões de dólares (9,5 milhões de euros).

O fundador AaluxxMyth disse no X que foram roubados 20 BTC, no valor de cerca de 1,4 milhões de dólares (1,2 milhões de euros), além de mais cerca de 300.000 dólares (259.200 euros) em outros ativos. Segundo a equipa, a atividade de negociação foi interrompida para limitar os danos e está a ser trabalhada uma correção antes de os swaps serem retomados.

Como o ataque funcionou

A MAYAChain é uma rede de negociação cross-chain mais pequena dentro do ecossistema mais amplo da Maya. Os utilizadores podem trocar ativos como Bitcoin e Ether sem terem de passar primeiro por uma exchange centralizada de criptomoedas. Os pools são alimentados com criptomoedas, enquanto o CACAO é o ativo comum que liga estes mercados entre si.

Uma reconstrução técnica mostra que seis bugs tiveram de coincidir para que o ataque pudesse ter sucesso. Tudo começou quando a MAYAChain pensou que uma transação de saída tinha desaparecido e ativou código destinado a compensar um pool de liquidez após um roubo.

No entanto, essa função de segurança calculou mal a compensação. Foram adicionados cerca de 49 milhões de CACAO a um pequeno pool, enquanto a reserva da MAYAChain continha apenas cerca de 168.000 CACAO e, por isso, não podia suportar esse pagamento. A transferência falhou, mas outro bug fez com que o novo saldo já tivesse sido guardado nos registos da rede.

Os danos agravaram-se

Depois disso, o atacante depositou uma pequena quantia no pool perturbado e passou a controlar mais de 99% desse pool. Em seguida, foram levantados 48,87 milhões de CACAO e convertidos diretamente em Bitcoin, Ether e outros ativos nos pools da MAYAChain.

Os dados on-chain mostram que 20,83 BTC, no valor de cerca de 1,34 milhões de dólares (1,2 milhões de euros), foram enviados para o endereço de bitcoin do atacante. A análise confirmou ainda que cerca de 1,36 milhões de dólares (1,2 milhões de euros) em ativos foram transferidos para blockchains externas, enquanto mais 8,87 milhões de CACAO permaneceram na wallet MAYAChain do atacante.

O CACAO caiu a pique durante o ataque. O token cotava perto de 0,115 dólares (0,099 euros) antes do exploit e desceu até um mínimo de 0,013 dólares (0,011 euros), uma queda de quase 89%, antes de recuperar para cerca de 0,03 dólares (0,026 euros). Isso causou danos adicionais, porque investidores de arbitragem compraram o token subitamente barato e voltaram a trocá-lo por Bitcoin, Ether, stablecoins e outros ativos dos pools.

Porque isto é relevante

O caso mostra como a liquidez cross-chain pode ficar vulnerável quando várias falhas coincidem ao mesmo tempo. A Maya Protocol utiliza, tal como outras redes cross-chain, uma estrutura baseada no Cosmos SDK e um Threshold Signature Scheme para permitir que as transações sejam assinadas em conjunto, mas isso não impede erros na contabilidade ou nos mecanismos de compensação.

Para os leitores europeus de criptomoedas, o mais relevante é que o prejuízo total não corresponde ao montante que foi diretamente roubado. A Maya Protocol estima que o valor do pool caiu cerca de 10,9 milhões de dólares (9,4 milhões de euros), dos quais cerca de 6,4 milhões de dólares (5,5 milhões de euros) estiveram ligados ao preço mais baixo do CACAO e mais 2,9 milhões de dólares (2,5 milhões de euros) à arbitragem sobre as distorções de preço. A equipa espera que o atacante devolva os fundos em troca de uma bug bounty e afirma que, caso contrário, pretende substituir os cerca de 20 BTC através de investimentos na Aztec Chain e de outros meios.


Aviso: Este conteúdo é destinado apenas para fins informativos e não constitui aconselhamento financeiro, de investimento, jurídico ou fiscal. As informações fornecidas podem estar incompletas, imprecisas ou desatualizadas e não devem ser utilizadas como aconselhamento. Nenhuma informação neste website deve ser considerada uma recomendação para comprar, vender ou manter qualquer criptomoeda. Investir em criptoativos envolve risco de perdas.