• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Maya协议遭攻击:MAYAChain暂停运行,跨链交换需关注哪些要点

2026-08-22 18:37:07
收藏

跨链协议Maya Protocol 于2026年8月18日将其MAYAChain区块链暂停,原因是据团队称,一名攻击者盗走了约165万美元。此后,所有交易一直处于停滞状态,协议代币CACAO的市值蒸发近89%。任何曾通过MAYAChain进行兑换或提供流动性的人,现在都面临一个非常现实的问题:他们的资产究竟在哪里,还能做些什么?

先说答案。网络暂停会冻结区块链的状态:不会产生新区块,因此也无法处理存款或取款。存放在MAYAChain流动性池中的币会一直留在那里,直到开发者重启链。而你自己钱包中持有的比特币或其他链上的币则不受暂停影响。这一区别决定了你现在是能采取行动,还是只能等待。

2026年8月18日Maya Protocol漏洞事件发生了什么

攻击发生在2026年8月18日欧洲时间傍晚,针对MAYAChain主网。不久后,团队全球性地暂停了链。化名为AaluxxMyth的创始人随后在X平台写下一句话,被行业媒体Decrypt在2026年8月19日的报道中引用:“这事没法粉饰。”在同一消息中,他初步估计损失为20枚比特币(当时价值约140万美元)加上其他价值约30万美元的资产。

团队后续自行审查得出的数字略低于或略高于此,取决于统计口径。根据事后分析报告(Decrypt和行业媒体crypto.news均一致报道),攻击者盗走了价值约165万美元的资产。其中约136万美元被转移至外部区块链,约29.1万美元最初仍留在MAYAChain上,由攻击者控制。项目方自己公布了收到20.83 BTC的比特币地址。

事后分析报告是开发团队在事件发生后发布的报告,描述事件经过、原因和后果。这代表项目方的观点,并非独立审计。请按此理解这些数字:它们是团队声明,目前得到了分析机构与行业媒体观察的佐证,但并非来自权威机构或审计师。

跨链兑换解析:为什么MAYAChain背后没有账户

跨链兑换是在两条不同区块链之间进行交换,例如用真实的比特币兑换另一条链的原生币,无需经过中心化交易所。MAYAChain正是为此而构建。该协议在其文档中自称为“非托管、无需许可的原生兑换基础设施”。非托管意味着没有客户账户,没有服务商为你保管资产,也没有能够解锁提现的客服热线。

这种特性的代价是其另一面。在有监管的交易场所,存在持有牌照的运营方、投诉渠道以及对客户资金的责任。对于MAYAChain这样的协议,有的只是代码、验证者和社区。同时使用两者的人应该清楚自己资产的哪一部分处于哪种机制下。至于在受监管服务商处持有的部分,可以查阅相关列表了解各服务商的牌照和注册地。

第二个构建模块是流动性池。流动性池是一个包含两种或多种资产的资金池,供兑换者从中提取,并由其他用户(即流动性提供者)预先注入。流动性提供者承担池子的风险:如果池子被掏空,他们的份额就没了。在Maya Protocol漏洞事件中,正是这一层受到了攻击。

一笔交易中的六个漏洞:流动性池攻击如何展开

根据团队的事后分析报告(Decrypt原文引用),攻击者只需一笔包含23条存款消息串联在一起的交易。这种组合触发了软件中错误的盗窃检测机制。本应在真正盗窃后补偿池子的保护功能,错误地计算了补偿金额且没有上限。通过这种方式,一个流动性很小的池子在账面上增长到了4945万CACAO。

攻击者随后向这个人为膨胀的池子提供流动性,短暂持有99.93%的份额,再次提取了4887万CACAO。这些代币被兑换成比特币和其他资产。团队指出,需要六个独立的漏洞同时配合才能实现这一攻击;其中任何一个单独存在都不足以成功。据创始人称(Decrypt报道),这些漏洞在代码经过外部审计的情况下,仍未被发现长达三到四年。

值得注意的一个限制损失的细节是:由于攻击者必须立即抛售所获的CACAO,这压低了他自己收获的价值。账面上看起来更大的数字在抛售中缩水了。根据团队计算,MAYAChain流动性池的总价值在此过程中下降了约1090万美元,是攻击者实际所得的好几倍。

一个暂停的网络就像关闭的闸门:状态被保存,但什么也无法移动。

CACAO价格暴跌89%:跌幅揭示的池子深度问题

据crypto.news报道,CACAO价格下跌了88.7%,从约0.115美元跌至约0.013美元。Decrypt给出的数字略低于89%。两者描述的是同一事件,只是测量时点略有不同。

对于读者而言,百分比的重要性不如其反映的市场广度。一个仅凭几十万美元的单笔抛售就能产生如此波动的代币,其深度很浅。这一特性在小型协议代币中相当普遍,且双向成立:价格在抛售压力下迅速崩盘,也会在适度买盘下迅速回升。持有此类代币的人,应在事件暴露之前就将这种敏感性纳入考量。

MAYAChain网络暂停:全局暂停对你的余额意味着什么

全局暂停是基于Cosmos的链(如MAYAChain)的一种有意设置的紧急机制。验证者停止生产区块,从而使正在进行的攻击无法继续。这对你来说有三个实际影响,其严重程度各不相同。

第一,尚未完成的兑换将处于悬空状态。已存入的一侧在协议方,应支付的一侧尚未到达你手中。第二,作为流动性提供者,你无法触及你的仓位,既不能提现也不能追加。第三,你在外部交易平台持有的CACAO技术上不受暂停影响,但实际操作中往往也会受限,因为平台会对暂停的链暂停存款和提现。

关于暂停后技术上可能做到什么、局限在哪里,我们在相关文章中做了更详细的阐述。简而言之:技术上可以恢复攻击前的状态,但这在社群层面是最艰难的决定。

我是否受到影响?如何逐步检查兑换和流动性仓位

检查只需几分钟,能回答唯一关键问题:你的资金是否被卡在了暂停的系统中?

未来几天内的五项检查

1. 查看你的钱包,确认你是否在2026年8月18日通过MAYAChain或其构建的界面发起过兑换。关键在于源链上的交易,即你发送链的区块浏览器中的记录。

2. 检查兑换的另一方是否已到达你手中。如果缺失,说明交易未完成,目前无法加速。

3. 检查你是否在协议的一个池子中持有流动性。该仓位在重启前既无法提现也无法修改。

4. 检查你是否在交易平台持有CACAO,并阅读该平台关于存款和提现的公告。

5. 记录每个项目的日期、时间、金额和交易ID。无论后续涉及补偿还是税务申报,你都需要这份清单。

非托管与托管:一句话定义

非托管意味着你独自持有资产的私钥;托管则意味着服务商替你保管私钥,并给你显示一个账户。持有私钥的人不受任何服务商故障影响,但需承担备份与安全保管的全部责任。适合的设备可参考相关硬件钱包对比。

黑客攻击之后的骗局:为什么现在不要点击救援链接

每一起重大事件之后都会出现第二波骗局。在官方帖子的回复中,几小时内就会出现声称提供帮助、补偿或所谓追回服务的账号。任何人若在那里签署授权或输入种子短语,就会失去剩余部分的资产——那些事件从未波及的部分。

应对规则简单而有效:不签署任何并非你主动发起的交易,不委托任何追回服务,不输入任何种子短语,即使是所谓的检查工具也不行。官方公告会通过项目已知的渠道发布,并且永远不会索要密钥。

MAYAChain的流动性提供者:开发者的承诺价值几何

团队已宣布将填补漏洞、完全恢复流动性,然后重新开放兑换。根据现有报道,尚未设定时间表。此类承诺是开发团队表达意向的声明,并非你能向任何人强制执行的权利。去中心化协议既没有存款保险,也没有承担损失的提供商。

这无需恐慌,但需冷静预期。此前案例显示两种结果均有:项目资金全额补偿,以及等待数年才获得部分金额。在链重启之前,你的仓位是对项目的一个未决索赔,而非可用余额。

根据团队审查,六个漏洞相互配合:只有它们串联在一起才使攻击成为可能。

通过漏洞赏金追回:20.83比特币的可能去向

漏洞赏金是对报告安全漏洞或归还被盗资金者提供的奖励。据Decrypt报道,Maya Protocol已向攻击者提供了这一选项,并希望对方能接受赏金并归还赃款。如果一无所获,团队表示将用自己的资金及其他方式补足约20枚比特币,并注入受影响池子。

此举能否成功尚不确定。此类谈判在实践中通过区块链上的消息进行,持续数周。如果你受到影响,可以不时在区块浏览器中查看已公布的地址:如果余额被转移到混币服务,追回的可能性会显著下降。

2026年系列漏洞事件:本案与KelpDAO、Ostium及AFX Trade的比较

与今年其他事件相比,这次损失较小。Decrypt在其报道中并列了三个案例:4月,KelpDAO跨链桥流出约2.92亿美元;7月,永续合约平台Ostium因预言机密钥泄露损失约1800万美元;几周后,AFX Trade遭受约2400万美元的攻击。我们曾在相关文章中报道过最后一个案例。

区别在于原因。KelpDAO和Ostium的事件中,密钥和访问权限是入口;而这里则是协议本身的逻辑漏洞。对于用户来说,这意味着外部代码审计是质量标志,而非保证。它描述的是某个时间点的状态,并不能覆盖所有边界情况的组合。

税务与文档:为什么现在要记录价格历史

价格损失本身在税务上并无意义。在德国,私人处置交易产生亏损的前提是实际出售或兑换。这正是现在保留文档的重要性所在:任何保持清晰记录(持仓、日期、成本)的人,日后都能证明自己拥有什么以及何时拥有。投资组合追踪工具可以替你完成这项工作,相关工具概述可参考加密税务工具与投资组合追踪器对比。至于亏损是否以及如何在税务上处理,应交由税务顾问处理;本文不替代专业建议。

实际操作中意味着:趁数据新鲜时导出涉及钱包的交易数据,并截取状态公告的截图。如果协议日后提供补偿,你无论如何都需要这些资料。

Maya Protocol漏洞事件:总结

首先检查你的资金是否被卡在暂停的系统中。

未完成的兑换和池子份额在重启前均被锁定;你自己钱包中的资产则不受影响。对于在受监管服务商处持有的部分,可参考相关列表。

保护剩余资产,而不是寄希望于快速救援。

任何在事件后交出密钥或授权的人都会遭受双重损失。哪些设备可以离线保存密钥,请参考硬件钱包对比。

现在就做好文档记录,而不是以后。

持仓、日期和成本应纳入一份一年后仍可用的记录。相关工具可参考加密税务工具与投资组合追踪器对比。

此案例展示了跨链协议的能力及其局限。在没有中心化对手方的情况下进行原生币兑换,只要代码可靠就能运作。但当代码失效时,没有任何机构会主动赔偿损失。了解这一点的人会以不同方式分散其持仓。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%