Maya Protocol 漏洞利用导致 MAYAChain 流动性池崩盘,损失达 1090 万美元

更新于 2026年8月19日

Maya Protocol 漏洞利用导致 MAYAChain 流动性池崩盘,损失达 1090 万美元

Maya Protocol 是一个围绕 MAYAChain 构建的跨链流动性协议,它再次提醒人们:DeFi 安全漏洞很少只局限于一个资金池。由于一处软件缺陷引发的连锁反应,网络被迫暂停交易,受影响的流动性池市值损失约 1090 万美元;与此同时,攻击者通过一系列操纵手法提取资产,暴露出当记账系统失灵时,自动化市场基础设施有多么脆弱。

对于关注更广泛 DeFi 安全格局的用户来说,这起事件尤其重要,因为它并不是一次从单个热钱包中简单抽干资金的攻击,而是一次涉及协议逻辑、池子记账、市场定价以及下游套利压力的多层级失效。

MAYAChain 上发生了什么

这次漏洞利用的核心,是一系列软件缺陷使攻击者能够让网络错误识别某个流动性池的虚增余额。具体来说,池子被欺骗后误以为自己持有约 4900 万枚 CACAO 代币,而真实储备量只有大约 16.8 万枚 CACAO。

这种不匹配给了攻击者可乘之机。通过存入相对便宜的资产,攻击者得以获得超过 99% 的池子份额,随后提走近 4887 万枚 CACAO。这些代币后来又被兑换成包括 BTC 和 ETH 在内的资产。

链上追踪显示,攻击者转移了约 20.83 枚 BTC,按当时价格约合 134 万美元,同时还转移了其他资产。直接实现的收益估计约为 165 万美元,而攻击者钱包中仍剩余约 887 万枚 CACAO。

如果读者希望更全面地了解该协议,官方 Maya Protocol 网站是一个很好的起点。

为什么标题中的损失金额大于被盗金额

这起事件中最重要的一点是,1090 万美元的「资金池蒸发」并不等同于纯粹的盗窃金额。

相当一部分价值下跌来自市场损害,而不是直接被提走。根据现有的链上分析:

  • 约 640 万美元的损失来自 CACAO 价格的急剧下跌
  • 约 290 万美元是由套利活动从资金池中抽走价值所致
  • 其余部分则与漏洞利用本身及由此引发的失衡有关

这一点很关键。在 DeFi 中,即便攻击者的实际获利远小于表面上的资金池损失,协议也可能遭受严重的资产负债表冲击。一旦资金池定价失真,套利机器人会迅速重新配置资本,而市场往往会完成剩余的破坏。

CACAO 的价格立刻反映出这种压力:它从约 0.115 美元跌至接近 0.013 美元的低点,跌幅接近 89%,之后又回升至约 0.03 美元。

为什么跨链流动性协议尤其容易受攻击

跨链流动性系统处于多个复杂问题的交汇点:记账、路由、最终性、资产定价,以及池份额计算。只要其中任何一层出错,后果就可能在整个系统中连锁放大。

这也是为什么在 2025 年,协议审计、形式化验证和运行时监控如此重要。随着 DeFi 活动扩展到比特币原生流动性、EVM 网络和全链基础设施,攻击面增长的速度往往超过许多团队加固系统的速度。

问题不仅仅在于智能合约代码,还在于网络如何记录余额、如何给资产估值,以及如何结算权利主张等一系列假设。一旦这些假设失效,即使是一个很小的逻辑漏洞,也可能造成远超预期的损失。

如果想了解更广泛的安全背景,NIST 区块链概览 对于解释为什么分布式系统常常以更高的组合性和风险为代价来换取简洁性,是一个有用的参考。

团队是如何回应的

Maya Protocol 的创始人表示,团队已暂停所有交易以控制损失,同时正在准备修复和补丁。团队还表示,会尝试通过赏金式安排追回资金,希望攻击者主动归还资产。

如果无法追回资金,协议可能会寻求通过与 Aztec Chain 相关计划的投资收益来弥补约 20 枚 BTC 的损失。

这类应对方式如今已成为重大 DeFi 事件中的常见做法:先冻结活动,修补脆弱逻辑,再决定是否能够进行追回、赔偿或由金库支持的补救。问题当然在于,每停摆一小时都可能削弱信心并加速资本外流。

流动性提供者和交易者应当吸取什么教训

这类事件通常会奖励那些把 DeFi 暴露风险视为可管理风险,而不是被动收益来源的用户。

一些实用建议如下:

  • 不要假设一个大型资金池就一定安全
  • 关注协议是否依赖复杂的跨链记账
  • 留意代币价格的突然错位,而不仅仅是合约层面的漏洞
  • 将投机资金与长期持仓分开
  • 对不需要持续放在活跃协议中的资产,优先考虑自托管

对于 BTC、ETH 以及其他长期持有资产,硬件钱包可以降低协议侧事件演变为个人损失事件的概率。像 OneKey 这样的自托管设备,尤其适合频繁跨链的用户,因为它能将签名密钥与浏览器会话隔离开来,并帮助减少暴露在被攻陷界面或恶意授权下的风险。

最后想法

Maya Protocol 事件再次说明,DeFi 风险往往是代码风险与市场结构风险的叠加。攻击者不必窃取整个可见资金池价值,就足以造成严重破坏;一旦记账层失灵,其余市场会迅速放大损失。

随着跨链流动性持续扩张,用户应当像关注收益率一样关注托管和运营安全。在这种波动环境中,保护私钥并限制活跃协议中的资金暴露,仍然是最可靠的防线之一。

使用 OneKey 保护您的加密之旅

View details for 选购 OneKey选购 OneKey

选购 OneKey

全球最先进的硬件钱包。

View details for 下载应用程序下载应用程序

下载应用程序

只需邮箱, 即可快速开始全球资产交易。

View details for OneKey SifuOneKey Sifu

OneKey Sifu

即刻咨询,扫除疑虑。