跨链协议Maya Protocol 于2026年8月18日将其MAYAChain区块链暂停,原因是据团队称,一名攻击者盗走了约165万美元。此后,所有交易一直处于停滞状态,协议代币CACAO的市值蒸发近89%。任何曾通过MAYAChain进行兑换或提供流动性的人,现在都面临一个非常现实的问题:他们的资产究竟在哪里,还能做些什么?
先说答案。网络暂停会冻结区块链的状态:不会产生新区块,因此也无法处理存款或取款。存放在MAYAChain流动性池中的币会一直留在那里,直到开发者重启链。而你自己钱包中持有的比特币或其他链上的币则不受暂停影响。这一区别决定了你现在是能采取行动,还是只能等待。
2026年8月18日Maya Protocol漏洞事件发生了什么
攻击发生在2026年8月18日欧洲时间傍晚,针对MAYAChain主网。不久后,团队全球性地暂停了链。化名为AaluxxMyth的创始人随后在X平台写下一句话,被行业媒体Decrypt在2026年8月19日的报道中引用:“这事没法粉饰。”在同一消息中,他初步估计损失为20枚比特币(当时价值约140万美元)加上其他价值约30万美元的资产。
团队后续自行审查得出的数字略低于或略高于此,取决于统计口径。根据事后分析报告(Decrypt和行业媒体crypto.news均一致报道),攻击者盗走了价值约165万美元的资产。其中约136万美元被转移至外部区块链,约29.1万美元最初仍留在MAYAChain上,由攻击者控制。项目方自己公布了收到20.83 BTC的比特币地址。
事后分析报告是开发团队在事件发生后发布的报告,描述事件经过、原因和后果。这代表项目方的观点,并非独立审计。请按此理解这些数字:它们是团队声明,目前得到了分析机构与行业媒体观察的佐证,但并非来自权威机构或审计师。
跨链兑换解析:为什么MAYAChain背后没有账户
跨链兑换是在两条不同区块链之间进行交换,例如用真实的比特币兑换另一条链的原生币,无需经过中心化交易所。MAYAChain正是为此而构建。该协议在其文档中自称为“非托管、无需许可的原生兑换基础设施”。非托管意味着没有客户账户,没有服务商为你保管资产,也没有能够解锁提现的客服热线。
这种特性的代价是其另一面。在有监管的交易场所,存在持有牌照的运营方、投诉渠道以及对客户资金的责任。对于MAYAChain这样的协议,有的只是代码、验证者和社区。同时使用两者的人应该清楚自己资产的哪一部分处于哪种机制下。至于在受监管服务商处持有的部分,可以查阅相关列表了解各服务商的牌照和注册地。
第二个构建模块是流动性池。流动性池是一个包含两种或多种资产的资金池,供兑换者从中提取,并由其他用户(即流动性提供者)预先注入。流动性提供者承担池子的风险:如果池子被掏空,他们的份额就没了。在Maya Protocol漏洞事件中,正是这一层受到了攻击。
一笔交易中的六个漏洞:流动性池攻击如何展开
根据团队的事后分析报告(Decrypt原文引用),攻击者只需一笔包含23条存款消息串联在一起的交易。这种组合触发了软件中错误的盗窃检测机制。本应在真正盗窃后补偿池子的保护功能,错误地计算了补偿金额且没有上限。通过这种方式,一个流动性很小的池子在账面上增长到了4945万CACAO。
攻击者随后向这个人为膨胀的池子提供流动性,短暂持有99.93%的份额,再次提取了4887万CACAO。这些代币被兑换成比特币和其他资产。团队指出,需要六个独立的漏洞同时配合才能实现这一攻击;其中任何一个单独存在都不足以成功。据创始人称(Decrypt报道),这些漏洞在代码经过外部审计的情况下,仍未被发现长达三到四年。
值得注意的一个限制损失的细节是:由于攻击者必须立即抛售所获的CACAO,这压低了他自己收获的价值。账面上看起来更大的数字在抛售中缩水了。根据团队计算,MAYAChain流动性池的总价值在此过程中下降了约1090万美元,是攻击者实际所得的好几倍。
一个暂停的网络就像关闭的闸门:状态被保存,但什么也无法移动。
CACAO价格暴跌89%:跌幅揭示的池子深度问题
据crypto.news报道,CACAO价格下跌了88.7%,从约0.115美元跌至约0.013美元。Decrypt给出的数字略低于89%。两者描述的是同一事件,只是测量时点略有不同。
对于读者而言,百分比的重要性不如其反映的市场广度。一个仅凭几十万美元的单笔抛售就能产生如此波动的代币,其深度很浅。这一特性在小型协议代币中相当普遍,且双向成立:价格在抛售压力下迅速崩盘,也会在适度买盘下迅速回升。持有此类代币的人,应在事件暴露之前就将这种敏感性纳入考量。
MAYAChain网络暂停:全局暂停对你的余额意味着什么
全局暂停是基于Cosmos的链(如MAYAChain)的一种有意设置的紧急机制。验证者停止生产区块,从而使正在进行的攻击无法继续。这对你来说有三个实际影响,其严重程度各不相同。
第一,尚未完成的兑换将处于悬空状态。已存入的一侧在协议方,应支付的一侧尚未到达你手中。第二,作为流动性提供者,你无法触及你的仓位,既不能提现也不能追加。第三,你在外部交易平台持有的CACAO技术上不受暂停影响,但实际操作中往往也会受限,因为平台会对暂停的链暂停存款和提现。
关于暂停后技术上可能做到什么、局限在哪里,我们在相关文章中做了更详细的阐述。简而言之:技术上可以恢复攻击前的状态,但这在社群层面是最艰难的决定。
我是否受到影响?如何逐步检查兑换和流动性仓位
检查只需几分钟,能回答唯一关键问题:你的资金是否被卡在了暂停的系统中?
未来几天内的五项检查
1. 查看你的钱包,确认你是否在2026年8月18日通过MAYAChain或其构建的界面发起过兑换。关键在于源链上的交易,即你发送链的区块浏览器中的记录。
2. 检查兑换的另一方是否已到达你手中。如果缺失,说明交易未完成,目前无法加速。
3. 检查你是否在协议的一个池子中持有流动性。该仓位在重启前既无法提现也无法修改。
4. 检查你是否在交易平台持有CACAO,并阅读该平台关于存款和提现的公告。
5. 记录每个项目的日期、时间、金额和交易ID。无论后续涉及补偿还是税务申报,你都需要这份清单。
非托管与托管:一句话定义
非托管意味着你独自持有资产的私钥;托管则意味着服务商替你保管私钥,并给你显示一个账户。持有私钥的人不受任何服务商故障影响,但需承担备份与安全保管的全部责任。适合的设备可参考相关硬件钱包对比。
黑客攻击之后的骗局:为什么现在不要点击救援链接
每一起重大事件之后都会出现第二波骗局。在官方帖子的回复中,几小时内就会出现声称提供帮助、补偿或所谓追回服务的账号。任何人若在那里签署授权或输入种子短语,就会失去剩余部分的资产——那些事件从未波及的部分。
应对规则简单而有效:不签署任何并非你主动发起的交易,不委托任何追回服务,不输入任何种子短语,即使是所谓的检查工具也不行。官方公告会通过项目已知的渠道发布,并且永远不会索要密钥。
MAYAChain的流动性提供者:开发者的承诺价值几何
团队已宣布将填补漏洞、完全恢复流动性,然后重新开放兑换。根据现有报道,尚未设定时间表。此类承诺是开发团队表达意向的声明,并非你能向任何人强制执行的权利。去中心化协议既没有存款保险,也没有承担损失的提供商。
这无需恐慌,但需冷静预期。此前案例显示两种结果均有:项目资金全额补偿,以及等待数年才获得部分金额。在链重启之前,你的仓位是对项目的一个未决索赔,而非可用余额。
根据团队审查,六个漏洞相互配合:只有它们串联在一起才使攻击成为可能。
通过漏洞赏金追回:20.83比特币的可能去向
漏洞赏金是对报告安全漏洞或归还被盗资金者提供的奖励。据Decrypt报道,Maya Protocol已向攻击者提供了这一选项,并希望对方能接受赏金并归还赃款。如果一无所获,团队表示将用自己的资金及其他方式补足约20枚比特币,并注入受影响池子。
此举能否成功尚不确定。此类谈判在实践中通过区块链上的消息进行,持续数周。如果你受到影响,可以不时在区块浏览器中查看已公布的地址:如果余额被转移到混币服务,追回的可能性会显著下降。
2026年系列漏洞事件:本案与KelpDAO、Ostium及AFX Trade的比较
与今年其他事件相比,这次损失较小。Decrypt在其报道中并列了三个案例:4月,KelpDAO跨链桥流出约2.92亿美元;7月,永续合约平台Ostium因预言机密钥泄露损失约1800万美元;几周后,AFX Trade遭受约2400万美元的攻击。我们曾在相关文章中报道过最后一个案例。
区别在于原因。KelpDAO和Ostium的事件中,密钥和访问权限是入口;而这里则是协议本身的逻辑漏洞。对于用户来说,这意味着外部代码审计是质量标志,而非保证。它描述的是某个时间点的状态,并不能覆盖所有边界情况的组合。
税务与文档:为什么现在要记录价格历史
价格损失本身在税务上并无意义。在德国,私人处置交易产生亏损的前提是实际出售或兑换。这正是现在保留文档的重要性所在:任何保持清晰记录(持仓、日期、成本)的人,日后都能证明自己拥有什么以及何时拥有。投资组合追踪工具可以替你完成这项工作,相关工具概述可参考加密税务工具与投资组合追踪器对比。至于亏损是否以及如何在税务上处理,应交由税务顾问处理;本文不替代专业建议。
实际操作中意味着:趁数据新鲜时导出涉及钱包的交易数据,并截取状态公告的截图。如果协议日后提供补偿,你无论如何都需要这些资料。
Maya Protocol漏洞事件:总结
首先检查你的资金是否被卡在暂停的系统中。
未完成的兑换和池子份额在重启前均被锁定;你自己钱包中的资产则不受影响。对于在受监管服务商处持有的部分,可参考相关列表。
保护剩余资产,而不是寄希望于快速救援。
任何在事件后交出密钥或授权的人都会遭受双重损失。哪些设备可以离线保存密钥,请参考硬件钱包对比。
现在就做好文档记录,而不是以后。
持仓、日期和成本应纳入一份一年后仍可用的记录。相关工具可参考加密税务工具与投资组合追踪器对比。
此案例展示了跨链协议的能力及其局限。在没有中心化对手方的情况下进行原生币兑换,只要代码可靠就能运作。但当代码失效时,没有任何机构会主动赔偿损失。了解这一点的人会以不同方式分散其持仓。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注