Maya Protocol Stenger Tverrkjede-Nettverk Etter Angrep
Maya Protocol har stoppet sitt tverrkjede-nettverk etter at en angriper utnyttet seks sammenkoblede programvarefeil for å stjele anslagsvis $1,7 millioner i Bitcoin og andre kryptovalutaer. Maya Protocols pseudonyme medgründer, Aalux, sa onsdag at angriperen tok omtrent 20 Bitcoin, verdt omtrent $1,4 millioner, sammen med ytterligere $300 000 i eiendeler før protokollen aktiverte en global stopp for å forhindre ytterligere tap.
«Triste nyheter. Vi vil jobbe for å fikse og gjenvinne alt. Vi fortsetter,» skrev Aalux.
Teamet har siden begynt å jobbe med nødvendige løsninger for å gjenopprette bytter, mens en foreløpig teknisk analyse delt av Aalux sporet angrepet til en kjede av feil som involverte handelskontoer, behandling av utgående transaksjoner og beregning av likviditetspooler. Ifølge den foreløpige analysen kombinerte angriperen seks separate feil i stedet for å stole på en enkelt sårbarhet, noe som tillot flere deler av MAYAChains transaksjons- og regnskapssystem å bli manipulert innenfor det samme angrepet.
Flere detaljer: en enkelt transaksjon som inneholdt 23 meldinger ble brukt til å utføre sekvensen. Analysen sa at angriperen først utløste protokollens tyveri-deteksjonsmekanisme feilaktig før han manipulerte en pool med begrenset likviditet. Ved å oppblåse verdien av den lav-likviditetspoolen, klarte angriperen å ta ut 48,87 millioner CACAO-tokens fra Mayas Asgard-modul, ifølge de tekniske funnene.
Asgard-moduler holder eiendeler som brukes av protokollen for å prosessere tverrkjede-bytter. Maya Protocol lar brukere bytte native eiendeler på tvers av forskjellige blokkjeder uten å stole på en tradisjonell sentralisert børs, noe som gjør nettverkets hvelv og likviditetsregnskapssystemer sentrale for å oppgjøre transaksjoner.
Den foreløpige regnskapet anslo at omtrent $1,36 millioner i eiendeler til slutt ble flyttet til eksterne blokkjeder. Ytterligere $291 000 forble under angriperens kontroll gjennom CACAO-hold og handelskonto-posisjoner på MAYAChain. Aalux sa at den globale stoppet inneholdt hendelsen og forhindret ytterligere skade mens utviklerne undersøkte de berørte komponentene og forberedte en løsning.
Reaksjoner og Tidligere Hendelser
Responsen ligner på nødtiltak brukt av andre tverrkjede-protokoller når sårbarheter truer eiendeler holdt på tvers av flere nettverk. I juni deaktiverte Axelar broforbindelser knyttet til Secret Network etter at omtrent $4,7 millioner i broede eiendeler ble tatt gjennom en utnyttelse knyttet til en Secret-side ICS-20 smartkontrakt.
Uavhengig blokkjede-sikkerhetsforsker Vini Barbosa, som oppsummerte de foreløpige funnene, sa at CACAO falt med 88,7 % under hendelsen, fra omtrent $0,115 til $0,013. Nedgangen i CACAO kompliserte også estimatene av den totale økonomiske skaden fordi angrepet påvirket både eiendeler som ble direkte trukket fra protokollen og markedsverdien av likviditet som forble i dens pooler.
Den tekniske analysen nådde den totale nedgangen i poolverdien omtrent $10,9 millioner. Imidlertid klassifiserte rapporten ikke hele beløpet som stjålne midler fordi beregningen også inkluderte arbitrageaktivitet og den kraftige devalueringen av CACAO under hendelsen.
Fremtidige Tiltak
For Maya Protocol er det umiddelbare arbeidet fokusert på å fikse sårbarhetene identifisert i den foreløpige gjennomgangen før tverrkjede-bytter kan gjenopptas. De tekniske funnene indikerer at angrepet avhang av flere komponenter som interagerte i sekvens, inkludert handelskontoatferd, behandling av utgående transaksjoner og likviditetsberegninger.
Mayas hendelse kommer mens sikkerhetsbekymringer rundt tverrkjedeinfrastruktur fortsatt er fokusert på antallet komponenter som kreves for å flytte eiendeler mellom ellers separate blokkjedenettverk. Maya Protocol har ikke gitt en tidsplan for full gjenoppretting av bytter i informasjonen som er tilgjengelig så langt. Aalux sa at den globale stoppet hadde inneholdt ytterligere skade og at protokollen jobbet med de nødvendige løsningene for å bringe nettverksoperasjoner tilbake på nett.