פרוטוקול הקריפטו Maya Protocol, המפעיל את רשת הבלוקצ'יין MAYAChain, הודיע על הקפאה מוחלטת של פעילות הרשת בעקבות מתקפת סייבר מתוחכמת. על פי הדיווח באתר Cointelegraph, התוקף ניצל שרשרת של שישה ליקויי תוכנה שונים במערכת, מה שאפשר לו לגנוב נכסי קריפטו בשווי מוערך של כ-1.7 מיליון דולר. האירוע הוביל לצניחה חופשית של כ-89% במחיר הטוקן CACAO, והנהלת הפרוטוקול נאלצה לעצור את הרשת כדי למנוע נזקים נוספים ולעבוד על תיקון התקלה.
Maya Protocol הוא פרוטוקול מסחר מבוזר (DEX) חוצה-רשתות הנשען על קוד המקור הפתוח של רשת THORChain ומיועד לפעול כרשת משלימה לה. המטבע CACAO משמש כטוקן הדלק והסליקה של MAYAChain, וכאמצעי נזילות המיועד להחלפה מול נכסים דיגיטליים שונים בבריכות הנזילות (Liquidity Pools) של המערכת.
שרשרת הליקויים: כך בוצעה הפריצה המורכבת
מניתוח טכני ראשוני ששיתף מייסד הפרוטוקול, הפועל תחת הכינוי Aalux, עולה כי התוקף השתמש בעסקה בודדת שהכילה 23 הודעות (Messages) שונות כדי לרוקן את כספי הרשת. המתקפה הסתמכה על שילוב של שישה באגים נפרדים שנגעו לניהול חשבונות מסחר, טיפול בעסקאות יוצאות ובחישוב המאזנים בבריכות הנזילות.
תהליך הניצול התרחש במספר שלבים מתוכננים:
- דריסת רשומות מעקב: העסקה שביצע התוקף דרסה רשומות פנימיות שעקבו אחר העברות יוצאות, מה שגרם למערכת לסווג עסקאות לגיטימיות כ"נעדרות".
- הפעלת מנגנון הגנה שגוי: כתוצאה מכך, הופעל אוטומטית מנגנון הגנה המיועד למנוע גניבות. מנגנון זה ביצע חישוב מוטעה של פיצוי עבור בריכת נזילות בעלת נפח נמוך (ARB.LINK - Arbitrum Chainlink).
- זיכוי שגוי של בריכת הנזילות: המערכת זיכתה את הבריכה באופן שגוי בסכום עתק של 49.45 מיליון טוקני CACAO.
- כישלון העברת הרזרבות: הניסיון של הפרוטוקול לממן את הזיכוי מתוך הרזרבה המרכזית נכשל, מכיוון שלא היו בה מספיק טוקנים. עם זאת, בשל כשל תוכנתי, היתרה המנופחת בבריכה נותרה בעינה.
- השתלטות וריקון הקופה: התוקף הוסיף סכום נזילות זניח לבריכה, מה שהקנה לו שליטה ב-99.93% מנכסיה, ולאחר מכן משך 48.87 מיליון טוקני CACAO מתוך כספת Asgard, המרכזת את נכסי הפרוטוקול.
נזק כולל של כ-11 מיליון דולר וקריסת הטוקן CACAO
בעוד שהנכסים שנגנבו באופן ישיר על ידי התוקף מוערכים בכ-1.7 מיליון דולר - כולל כ-20 מטבעות ביטקוין (Bitcoin) בשווי של כ-1.4 מיליון דולר ונכסים נוספים בשווי 300 אלף דולר - הנזק הכולל למערכת כבד בהרבה.
על פי הדיווח ב-Cointelegraph, הניתוח הטכני מעריך כי בריכות הנזילות של MAYAChain ספגו הפסד ערך כולל של כ-10.9 מיליון דולר. נזק נרחב זה נגרם משילוב של קריסת המטבע ופעולות ארביטראז' מצד סוחרים אשר ניצלו את עיוות המחירים שנוצר ברשת.
חוקר אבטחת הבלוקצ'יין העצמאי ויני ברבוסה (Vini Barbosa) ציין כי במהלך האירוע צנח מחיר הטוקן CACAO ב-88.7%, לרמה של כ-0.013 דולר בלבד לעומת כ-0.115 דולר טרם הפריצה.
"העצירה של הרשת מנעה נזק חמור עוד יותר, והצוות החל לעבוד על תיקון במטרה לחדש את מנגנון ההחלפות", ציין Aalux.
תגובת הצוות והצעדים לשחזור הרשת
בעקבות האירוע, הנהלת Maya Protocol החלה בצעדי חירום שנועדו לייצב את הפלטפורמה:
- פיתוח תיקון תוכנה: צוות הפיתוח שוקד על סתימת פרצות האבטחה בקוד המקור כדי לאפשר את החזרת הרשת לפעילות סדירה.
- הצעת פרס להחזרת הכספים (Bug Bounty): הפרוטוקול ינסה להגיע להסדר להחזרת המטבעות הגנובים באמצעות הצעת פרס כספי מוסכם.
- שחזור הנזילות: הצוות עובד על דרכים להזרמת נזילות מחודשת למערכת כדי לשקם את בריכות המסחר שנפגעו.
האירוע ב-MAYAChain ממחיש את המורכבות והסיכונים המתמשכים בפרוטוקולי מימון מבוזר (DeFi). הניצול המוצלח של השרשרת הראה כיצד כשל במנגנון הגנה פנימי, בשילוב שרשרת באגים היקפיים, עלול להוביל לריקון קופת נכסים ולקריסה מהירה בשווי השוק של הפרוטוקול.
האמור בכתבה זו מובא למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ השקעות, המלצה או שידול לביצוע פעולות בניירות ערך. הנתונים מבוססים על מקורות גלויים ונכונים למועד פרסומם. הכותב/ת עשוי/ה להחזיק בניירות הערך המוזכרים. כל הפועל על סמך התוכן עושה זאת על דעתו ואחריותו הבלעדית.

