Maya ProtocolのエクスプロイトでMAYAChainの流動性プールが1,090万ドルの崩壊

最終更新 2026年8月19日

Maya ProtocolのエクスプロイトでMAYAChainの流動性プールが1,090万ドルの崩壊

Maya Protocolは、MAYAChainを基盤に構築されたクロスチェーン流動性プロトコルだが、DeFiのセキュリティ事故が一つのプール内に収まることはめったにない、という事実を改めて示す最新の事例となった。ソフトウェア上の不具合が連鎖的にネットワークの取引停止を招いたあと、影響を受けた流動性プールは約1,090万ドル相当の価値を失い、攻撃者は会計処理の破綻を突いた一連の操作によって資産を抜き出した。自動マーケット基盤がいかに脆いかが浮き彫りになった格好だ。

より広いDeFiセキュリティの状況を追っているユーザーにとって、この事件が特に重要なのは、単一のホットウォレットから資金を抜き取った単純な事件ではなかったからだ。プロトコルのロジック、プールの会計処理、市場価格、そしてその後に生じる裁定取引圧力が絡み合った、多層的な障害だったのである。

MAYAChainで何が起きたのか

今回のエクスプロイトは、ある流動性プールについて、ネットワークが膨らんだ残高を認識してしまうようにした一連のソフトウェア欠陥が中心だった。実際には、当該プールの保有量は約16.8万CACAOにすぎなかったにもかかわらず、システム上は約4,900万CACAOを保有していると誤認させられたのである。

この不一致が、攻撃者にとって必要な突破口となった。比較的安価な資産を預け入れるだけで、攻撃者はプール持分の99%以上を取得し、その後ほぼ4,887万CACAOを引き出した。これらのトークンはその後、BTCやETHなどの資産へ交換された。

オンチェーンの痕跡によれば、攻撃者は当時約134万ドル相当の20.83 BTCと、その他の資産を移動させていた。直接の実現利益は約165万ドルと見積もられ、一方で約887万CACAOはなお攻撃者のウォレットに残っていた。

プロトコル全体をより詳しく知りたい読者は、公式の Maya Protocol サイトを手がかりにするとよい。

見出しの損失額が、盗まれた金額より大きい理由

この事件で最も重要なのは、「プールの蒸発」と表現される1,090万ドルという数字が、純粋な窃取額そのものではないという点だ。

価値の大部分の下落は、直接的な持ち出しではなく、市場へのダメージから生じた。入手可能なオンチェーン分析によると、次のように整理できる。

  • 損失のうち約640万ドルは、CACAOの急激な価格崩落によるもの
  • 約290万ドルは、裁定取引によってプールから価値が流出したことによるもの
  • 残りは、エクスプロイトそのものと、それに伴うバランスの崩れに関連していた

この違いは重要だ。DeFiでは、攻撃者の実現利益が見かけ上のプール損失よりずっと小さくても、プロトコルが深刻なバランスシート上の打撃を受けることがある。いったんプールが誤価格付けされると、裁定取引ボットが即座に資本を再配置し、市場が残りの損害を一気に拡大させるのだ。

CACAOの価格は、そのストレスを即座に反映した。約0.115ドルから最安値の0.013ドル前後まで急落し、ほぼ89%の下落を記録したあと、約0.03ドルまで持ち直した。

クロスチェーン流動性プロトコルが特に狙われやすい理由

クロスチェーン流動性システムは、会計処理、ルーティング、ファイナリティ、資産価格、プール持分の計算といった複数の難しい問題の交差点に位置している。これらの層のうち一つでも壊れれば、その影響はシステム全体に波及しかねない。

2025年において、プロトコル監査、形式手法による検証、ランタイム監視がますます重要になっている理由はここにある。DeFiの活動がBitcoinネイティブの流動性、EVMネットワーク、そしてオムニチェーン基盤へと広がるにつれ、攻撃対象領域は多くのチームが堅牢化できる速度を上回って拡大している。

問題はスマートコントラクトのコードだけではない。ネットワークが残高をどう記録するか、資産をどう評価するか、債権をどう精算するか、といった前提条件にもある。そうした前提が崩れれば、たとえ小さな論理バグでも、不釣り合いに大きな損失を生み出しうる。

より広いセキュリティの文脈については、NISTのブロックチェーン概要 が、分散システムがなぜ単純さと引き換えに合成可能性とリスクを抱えやすいのかを理解するうえで有用な参考資料になる。

チームの対応

Maya Protocolの創設者によれば、チームは被害拡大を防ぐためにすべての取引を停止し、修復と修正の準備を進めていたという。さらに、攻撃者が任意で資産を返還してくれることを期待し、バウンティ型の枠組みを通じて資金回収を試みる姿勢も示した。

回収が実現しない場合、プロトコルはAztec Chain関連の計画に紐づく投資収益を使い、約20 BTC相当の損失を補填する可能性がある。

この対応は、主要なDeFi事故では今や一般的だ。まず活動を止め、脆弱なロジックを修正し、そのうえで資金回収、補償、あるいは財務資金による補填が可能かを判断する。ただし当然ながら、停止時間が長引くほど信頼は損なわれ、資金流出は加速しやすい。

流動性提供者とトレーダーが学ぶべきこと

この種の事件はたいてい、DeFiへのエクスポージャーを受動的な利回り源ではなく、管理すべきリスクとして捉えているユーザーにとっては教訓になる。

実践的なポイントを挙げると、次のとおりだ。

  • 大きなプールだからといって、必ずしも安全とは限らない
  • プロトコルが複雑なクロスチェーン会計に依存していないか確認する
  • コントラクトレベルのエクスプロイトだけでなく、急激なトークン価格の乖離にも注意する
  • 生活資金や長期保有資産は分けて管理する
  • アクティブなプロトコルで使う必要のない資産は自己保管を優先する

BTC、ETH、その他の長期保有資産については、ハードウェアウォレットを使うことで、プロトコル側の事故がそのまま個人の損失に直結するリスクを下げられる。OneKeyのようなセルフカストディ端末は、チェーン間を頻繁に移動するユーザーに特に有用だ。署名鍵をブラウザベースのセッションから切り離して保管でき、侵害されたインターフェースや悪意ある承認への露出を減らせるからだ。

まとめ

Maya Protocolの事件は、DeFiのリスクがコードのリスクと市場構造のリスクの組み合わせであることを、あらためて思い出させるものだ。攻撃者は、目に見えるプール価値をすべて盗まなくても、大きな損害を与えられた。会計レイヤーが破綻した時点で、そのあとの市場が損失を一気に増幅させたのである。

クロスチェーン流動性が今後も拡大していくなかで、ユーザーはAPYだけでなく、保管方法や運用上のセキュリティにも同じくらい注意を払うべきだ。こうした不安定な環境では、秘密鍵を守り、アクティブなプロトコル残高への露出を抑えることが、最も信頼できる防御の一つであり続ける。

OneKeyで暗号化の旅を守る

View details for OneKeyのご購入OneKeyのご購入

OneKeyのご購入

世界最先端のハードウェアウォレット。

View details for アプリをダウンロードアプリをダウンロード

アプリをダウンロード

グローバル資産を取引。メールアドレスだけで、数分で始められます。

View details for OneKey SifuOneKey Sifu

OneKey Sifu

暗号化の疑問を解消するために、一つの電話で。