攻撃後にクロスチェーンの流動性プロトコルマヤプロトコルが中断されました。 プロジェクトのパーティーによると、攻撃者は複数のソフトウェアの欠陥を使用して、約$ 1.7百万の資産を転送し、チームはループホールを修復し、それが復元されるまで変換を停止し続けます。
6つの欠陥は攻撃をトリガーします。
本プロジェクトでは、攻撃者が23個のメッセージを含むMsgDepositトランザクションを使用して、誤った「盗難」検出ロジックをトリガーし、低流動性プールでCACAO残高に追加する未処理のペナルティサブシディメカニズムを使用したことを示した。
その後、攻撃者は、液体をプールに注入し、すぐに資金を撤回し、プールの近くのコントロールを得ることができます。 報告書によると、ワンポイントでの動作は、約49.45百万のプールでCACAOバランスを上げ、最終的に約48.8百万を除去しました。
$165,000 の送金について
実際の損失は、プロジェクト参加者が約1億6千万ドルになると推定されました。 この額のうち、約$ 12.36百万が外部ブロックチェーンに転送され、約$ 291百万はチェーンに残ります。 創設者、Aalux Mythは、以前に、盗まれた資産が約20ビットコインと約30万ドルの他の通貨に含まれていると述べた。
疑わしい攻撃者のためのビットコインアドレスも公開しました。 アドレスは、約$ 3.43百万で評価される20.83 BTCsを受け取ります。 プロジェクターは、他のパーティーがギャップ報酬の形で資金を返すことを望むことを示しました。 そうでなければ、チームは、Aztecチェーンに投資し、破損したモバイルプールを別々に補充することを計画しています。
89%下落したCACAO。
攻撃者はビットコインや他の資産のためにコインを交換したので、CACAO価格は急速に下がり、最終的な引き出しが減少しました。 イベントの結果として、CACAOは1セントあたり89の降下量を経験し、MayaChainモバイルプールの合計値が約10.9百万減少しました。
投影者は、これらの欠陥が最後の3〜4年で検出されていないと述べていますが、コードはHalbornとFable 5.によって監査されたが、 チームは、コードがより厳格な方法でレビューされ、基礎的なロジックの簡単なギャップに焦点を当てることを示しています。
追加情報:近年、デファイエリアでの一連の攻撃が進行していた事件。 7月に、Arbitrum Eco-Renewal Contract Exchange Ostiumは、約$ 18百万の破壊によって、予期せぬ機械署名キーが損傷しました。 同じ月、AFX Tradeは、USDCクロスチェーンブリッジギャップで約$ 24百万を失いました。
