クロスチェーン流動性プロトコルのMaya Protocolは、複数のソフトウェア不具合により流動性プールの残高が誤って計上されたため、MAYAChainネットワークを停止しました。この問題により、攻撃者が約170万ドル相当のビットコインやその他の資産を流出させ、総額約1100万ドルの被害が生じました。
創設者の@AaluxxMythはX(旧Twitter)で、約20BTC(140万ドル相当)とその他約30万ドル相当の資産が今回の攻撃で流出したと明かしました。被害拡大を防ぐため全取引を停止し、スワップ再開前に修正作業を進めていることも示しています。
MAYAChainはビットコインやイーサリアムなどの資産を中央集権型取引所を介さずに交換可能な小規模なクロスチェーン取引ネットワークで、より広範なMayaエコシステムの一部です。ユーザーは、ネットワークに預けた暗号資産のプールを通じて取引を行い、CACAOトークンをマーケット間の共通資産として利用しています。
技術的再構築によると、6つの不具合が連鎖的に作用しました。攻撃はMAYAChainが誤って送信済み処理のトランザクションを紛失と判断し、流動性プールに補填しようとしたことから始まりました。
しかし、補填額の計算ミスにより、MAYAChainの準備資産が約168,000 CACAOしかないにもかかわらず、小規模プールに約4900万CACAOを誤って加算しました。転送処理は失敗しましたが、別の不具合で新しい残高がネットワークに保存されてしまい、プールが実際には存在しないトークンを持つかのように機能を続けました。
攻撃者は歪められたプールにわずかな額を預けることで99%以上の支配権を獲得し、直ちに4887万CACAOを引き出しました。そしてプールにあるビットコイン、イーサリアム、その他トークンを交換し始めました。
オンチェーン記録では、約134万ドル相当の20.83 BTCが攻撃者のビットコインアドレスに送金されました。分析によると約136万ドル相当の資産が外部ブロックチェーンへ移動し、攻撃者のMAYAChainウォレットには887万CACAOが残っています。
攻撃者の売却によりCACAOの価格は、攻撃前の約0.115ドルから最大0.013ドルまで約89%暴落し、その後約0.03ドルまで回復しました。この急激な価格下落は攻撃による資産流出以上の損害をもたらしました。
CACAOの急落を受け、裁定取引者は価格下落したトークンを購入し、MAYAChainのプールでビットコイン、イーサリアム、ステーブルコイン、その他資産と交換しました。
技術的分析により、攻撃者はオンチェーン保有分を含め約165万ドルを個人的に得たと推定。一方でプール価値の大幅減少は裁定取引およびCACAO価格の崩壊によるものでした。
この区別は重要で、MAYAChainのプールに対する総損失は盗難額とは完全に一致しません。分析によるとプール価値の減少約1090万ドルのうち、約640万ドルはCACAOの価格下落分、約290万ドルは裁定取引の影響とされています。
MAYAChainは攻撃者に対し、バグバウンティの代わりに資金返還を求めています。返還がない場合はAztec Chainなどへの投資を通じて約20BTC分を補填する方針です。
なお、ソフトウェア修復のみではプールは回復しません。攻撃で生成された多くのCACAOが他のMAYAChain市場で取引され、現在は通常の流動性提供者トークンと混在しています。