
MAYAChain stoppt Netzwerk nach mutmaßlichem Exploit im Wert von 1.700.000 US-Dollar
Eine vorläufige Analyse ergab, dass sechs miteinander verkettete Fehler es einer Transaktion mit 23 Nachrichten ermöglichten, 48,87 Millionen CACAO abzuschöpfen. Der Token-Kurs fiel daraufhin um fast 89 Prozent.

[Update, 09:25 UTC, 19. Aug.: Ergänzt Details zu den Mechanismen des Exploits und seinen Auswirkungen auf die Liquiditätspools von MAYAChain.]
Die kettenübergreifende dezentrale Börse (DEX) Maya Protocol hat ihr Netzwerk angehalten, nachdem ein Angreifer eine Reihe von Softwarefehlern ausgenutzt hatte, um schätzungsweise 1,7 Millionen US-Dollar in Kryptowährungen zu erbeuten.
Am Mittwoch sagte der pseudonyme Mitbegründer von Maya Protocol, Aalux sagte der Angreifer habe etwa 20 Bitcoin im Wert von 1,4 Millionen US-Dollar sowie weitere Vermögenswerte im Wert von 300.000 US-Dollar gestohlen. Er sagte, die Unterbrechung habe weiteren Schaden verhindert und das Team habe mit der Arbeit an einer Lösung begonnen, um Swaps wieder aufzunehmen.
Eine von Aalux veröffentlichte vorläufige technische Analyse führte den Vorfall auf sechs miteinander verkettete Fehler im Zusammenhang mit Handelskonten, der Verarbeitung ausgehender Transaktionen und der Berechnung von Liquiditätspools zurück.
Während die Analyse die Beute des Angreifers auf etwa 1,7 Millionen US-Dollar bezifferte, schätzte sie, dass die Pools von MAYAChain etwa 10,9 Millionen US-Dollar an Wert verloren, einschließlich Verlusten durch Arbitrage und den Zusammenbruch von CACAO.
Cointelegraph kontaktierte Aalux und das Maya-Team für weitere Informationen, erhielt jedoch keine Antwort.
So entwickelte sich der Exploit von MAYAChain
Maya Protocol ist ein kettenübergreifendes Netzwerk, das aus dem Open-Source-Code von THORChain entwickelt wurde und dieses ergänzen soll. CACAO ist der Gas- und Abwicklungs-Token von MAYAChain und wird in den Liquiditätspools mit unterstützten Vermögenswerten gepaart.
Der Analyse zufolge überschreibt die Transaktion Datensätze zur Nachverfolgung ausgehender Übertragungen, wodurch Übertragungen als fehlend klassifiziert wurden. Dadurch wurde ein Diebstahlschutzmechanismus aktiviert, der die Entschädigung für Mayas Liquiditätspool mit geringer Liquidität für Arbitrum Chainlink (ARB.LINK) falsch berechnete und ihm fälschlicherweise 49,45 Millionen CACAO gutschrieb.
Verwandt: BitBox behebt „schwerwiegende“ Wallet-Schwachstellen, die Gelder gefährden könnten
Die zur Finanzierung dieser Gutschrift vorgesehene Übertragung schlug fehl, weil die Reserve von Maya nicht genügend CACAO enthielt, doch der aufgeblähte Pool-Saldo blieb bestehen. Der Angreifer fügte daraufhin eine vernachlässigbare Liquidität hinzu, erwarb 99,93 Prozent des Pools und zog 48,87 Millionen CACAO aus Asgard ab, das die Vermögenswerte des Protokolls hält.
Der unabhängige Blockchain-Sicherheitsforscher Vini Barbosa fasste die Ergebnisse zusammen und stellte fest, dass CACAO während des Vorfalls um 88,7 Prozent von etwa 0,115 US-Dollar auf 0,013 US-Dollar fiel.
Aalux sagte, das Team werde über ein Bug-Bounty-Programm die Rückgabe der gestohlenen Gelder anstreben und daran arbeiten, die Liquidität wiederherzustellen.
Magazin: „Fabrizierte Gerüchte“ über den BitMart-Gründer und Binance bStocks dominieren: Asia Express

