Maya Protocol, 1,7 Milyon Dolarlık Sömürüyle CACAO'yu Boşaltınca Faaliyetlerini Durdurdu

Maya Protocol, altı güvenlik açığının zincirlenmesiyle 1,7 milyon dolar kaybetti; CACAO yüzde 88 düştü. Saldırgan BTC'ye dönüştürdü, ekip durdurma başlattı.

(11:18 UTC)
4 dakika okuma süresi
Güncellendi
AI ÖzetiAI
  • Maya Protocol, likidite havuzlarından yaklaşık 1,7 milyon dolar çalınmasının ardından operasyonlarını askıya aldı.
  • Saldırı, protokolün yerel altcoin'i CACAO'nun değerini yüzde 88 oranında çökertti.
  • Saldırgan, 23 birleşik talimat içeren tek bir işlemle 48,87 milyon CACAO çekti.
  • CACAO, 0,115 dolardan 0,013 dolara düştükten sonra yaklaşık 0,032 dolara toparlandı.
k7rq2fdm

Maya Protocol, altı güvenlik açığını zincirleyen bir saldırganın likidite havuzlarından yaklaşık 1,7 milyon dolar çalmasının ardından operasyonlarını askıya aldı. Saldırı, protokolün yerel altcoin i CACAO'nun değerini yüzde 88 oranında çökertti. Kurucu ortak Aaluxx Myth, kayıpları duyurdu. Saldırgan, çaldığı CACAO'yu Bitcoin (BTC), Ethereum (ETH) ve diğer varlıklara dönüştürerek fonları Maya'nın tüm likidite havuzlarına dağıttı. Saldırı, 23 birleşik talimat içeren tek bir işlemle gerçekleştirildi; bu yapı, ağın hırsızlığın zaten gerçekleştiğine ikna olmasını sağladı. Protokol daha sonra havuzu telafi etmeye çalıştı, ancak ödeme mantığının üst sınırı olmadığı için yaklaşık 49 milyon CACAO, neredeyse boş olan bir havuza kredi olarak işlendi. Kredi gerçek fonlarla desteklenmiyordu – rezerv yalnızca 168 bin CACAO içeriyordu – bu nedenle transfer başarısız oldu ve şişirilmiş bakiye defterlerde kaldı. Saldırgan, 100 CACAO yatırarak havuzun yüzde 99,93'üne sahip olduktan sonra, token'ın 100 milyonluk arzının yaklaşık yarısı olan 48,87 milyon CACAO'yu çekti. Yüzde 88'lik çöküş, token'ın değerini birkaç blok içinde yok etti; muhasebe hatasının piyasa çapında satış dalgasına ne kadar hızlı dönüştüğünü gözler önüne serdi. CACAO, 0,115 dolardan 0,013 dolara kadar düştükten sonra yaklaşık 0,032 dolara toparlandı ve saldırı öncesi seviyesinin yüzde 70'inden fazlasını kaybetti. Zincir üstü veriler, saldırganın yaklaşık 10 blok boyunca tek bir Bitcoin adresine 20,83 BTC (yaklaşık 1,34 milyon dolar) gönderdiğini gösteriyor. Kurucu Aaluxx Myth, Discord üzerinden projenin küresel olarak durdurulduğunu açıkladı ve saldırgana fonları iade etmesi çağrısında bulundu. Küresel durdurma, ekip saldırıyı araştırırken ve hasarı değerlendirirken Maya'nın havuzlarındaki tüm faaliyetleri donduruyor.

Maya olayı, yalnızca Ağustos ayında kaydedilen 16. kripto saldırısı oldu; DefiLlama verileri, 2026 toplamını 1,26 milyar dolar değerinde 219 olay olarak gösteriyor. Bu sayı, 2025'te kaydedilen 146 saldırıyı zaten aşıyor; geçen yılın dolar bazlı kayıpları 2,71 milyar dolar ile daha yüksekti. Ayrıca saldırı, Mayıs ayında 10,7 milyon dolar kaybına yol açan bir istismara maruz kalan THORChain'den türetilen Maya'nın mirasını da içeriyor. Ağustos toplamı, saldırganların giderek daha fazla swap protokollerini ve parametre mantığını hedeflediğini gösteriyor. Maya vakasında, istismar üst sınırı olmayan bir tazminat mekanizmasına dayanıyordu: sistem, yaklaşık 49 milyon CACAO'yu neredeyse boş bir havuza kredi olarak işledi ve rezervdeki 168 bin CACAO nedeniyle kredi asla finanse edilmedi. Saldırgan, başarısız bir airdropa benzeyen hayali bakiyeyi 100 CACAO'luk bir depozito ile talep etti, havuzun yüzde 99,93'üne sahip oldu ve toplam arzın neredeyse yarısı olan 48,87 milyon token'ı çekti. Saldırganın ekip tarafından sunulan ödülü kabul edip etmeyeceği, kaybın ne kadarının geri kazanılacağını belirleyecek. Aaluxx Myth ayrıca projenin satış sırasında havuz değerini emen arbitraj tüccarlarıyla iletişime geçeceğini söyledi; bu, fonlar geri kazanıldıkça nihai kayıp rakamının değişebileceği anlamına geliyor. THORChain'den fork edilen bir protokol için – ki THORChain de Mayıs ayında mağdur oldu – bu olay, miras alınan kod tabanlarının bağımsız denetim incelemesi gerektirdiğini vurguluyor. 2026 verileri, saldırı sıklığının hızlandığını, ortalama dolar etkisinin 2025'e göre daha ılımlı olduğunu ve saldırganların en büyük köprüler yerine daha geniş bir hedef yelpazesine odaklandığını gösteriyor.

Yayınlanan olay raporunda Maya ekibi, altı güvenlik açığının Halborn ve Fable 5 tarafından yapılan güvenlik denetimlerine rağmen üç ila dört yıldır tespit edilemediğini açıkladı ve daha savunmacı bir kod inceleme süreci benimseme sözü verdi. Ekip, kayıp tahminini yaklaşık 1,65 milyon dolara güncelledi; yaklaşık 1,36 milyon dolar harici blok zincirlere taşındı, 291 bin dolar zincir üzerinde kaldı. Saldırgan bug bounty ödülünü kabul etmezse, Maya'nın Aztec Chain yatırımları ve diğer yollarla yaklaşık 20 BTC geri kazanmayı ve fonları etkilenen havuza iade etmeyi planladığı belirtildi. Kurtarma planı, ekibin kayıpları telafi etme çabasını ve tespit edilemeyen açıkların uzun ömürlülüğünü vurguluyor.

(21:09 UTC itibarıyla) Saldırının kök nedeni, ekibin olay raporunda üst sınırı olmayan bir tazminat ödemesiydi: protokol, neredeyse boş bir havuza 49 milyon CACAO kredi işledi ve saldırgan bu finansmanı talep etti. Zincir üstü veriler, 48,87 milyon CACAO çekildiğini ve tek bir adrese 20,83 BTC gönderildiğini doğruluyor; bu, ekibin açıkladığı yaklaşık 1,7 milyon dolarlık kayıpla uyumlu. Düzeltme, küresel durdurma ve ödül teklifi, henüz açıklanmayan saldırganın yanıtına bağlı. Bu yıl 219 istismarın izlendiği bir sektörde, bu olay parametre doğrulama açıklarının özel anahtar ihlalleri kadar maliyetli olabileceğini hatırlatıyor ve tüm zamanların en yüksek seviyesi olan altcoin'lerin tek bir blokta buharlaşabileceğini gösteriyor. Ders, swap protokollerinden Aave gibi borç verme piyasalarına kadar tüm DeFi'ye uygulanabilir.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.