
MAYAChain interrompe a rede após exploit estimado em US$ 1,7 milhão
Uma análise preliminar afirma que seis bugs encadeados permitiram que uma transação de 23 mensagens drenasse 48,87 milhões de CACAO, fazendo o token cair quase 89%.

[Atualização 09:25 UTC, 19 de agosto: acrescenta detalhes sobre a mecânica da exploração e seu impacto nos pools de liquidez da MAYAChain.
Atualização 06:57 UTC, 20 de agosto: acrescenta comentários do cofundador do Maya Protocol, Aalux.]
A exchange descentralizada (DEX) cross-chain Maya Protocol interrompeu sua rede depois que um invasor explorou uma série de falhas de software para obter cerca de US$ 1,7 milhão em criptomoedas.
Na quarta-feira, o cofundador pseudônimo do Maya Protocol, Aalux disse que o atacante roubou cerca de 20 Bitcoins no valor de US$ 1,4 milhão e outros US$ 300 mil em ativos. Eles disseram que a interrupção impediu danos adicionais e que a equipe havia começado a trabalhar em uma correção para retomar os swaps.
Uma análise técnica preliminar compartilhada por Aalux atribuiu o incidente a seis bugs encadeados envolvendo contas de negociação, processamento de transações de saída e cálculos de pools de liquidez.
Embora a análise tenha estimado o montante obtido pelo invasor em cerca de US$ 1,7 milhão, ela calculou que os pools da MAYAChain perderam cerca de US$ 10,9 milhões em valor, incluindo perdas decorrentes de arbitragem e do colapso do CACAO.
Aalux disse à Cointelegraph que a equipe havia contatado o invasor por meio de uma mensagem incorporada em uma transação Bitcoin OP_RETURN. Ele afirmou que doaria pessoalmente US$ 200 mil e trabalharia para levantar fundos adicionais, com o objetivo de recuperar o máximo possível das perdas e potencialmente compensar integralmente os usuários afetados.
Como ocorreu a exploração da MAYAChain
O Maya Protocol é uma rede cross-chain criada a partir do código-fonte aberto da THORChain e projetada para complementá-la. CACAO é o token de gás e liquidação da MAYAChain e é pareado com os ativos compatíveis em seus pools de liquidez.
De acordo com a análise, a transação sobrescreveu registros que rastreavam transferências de saída, fazendo com que as transferências fossem classificadas como ausentes. Isso ativou um mecanismo de proteção contra roubos, que calculou incorretamente a compensação para o pool de baixa liquidez da Maya na Arbitrum Chainlink (ARB.LINK) e creditou incorretamente 49,45 milhões de CACAO.
Relacionado: A BitBox corrige falhas “graves” em carteiras que poderiam colocar fundos em risco
A transferência destinada a financiar esse crédito falhou porque a reserva da Maya não tinha CACAO suficiente, mas o saldo inflado do pool permaneceu. O invasor então adicionou liquidez insignificante, adquiriu 99,93% do pool e retirou 48,87 milhões de CACAO da Asgard, que mantém os ativos do protocolo.
O pesquisador independente de segurança em blockchain Vini Barbosa resumiu as descobertas e observou que o CACAO caiu 88,7%, de aproximadamente US$ 0,115 para US$ 0,013 durante o incidente.
Aalux disse que a equipe buscaria a devolução dos fundos roubados por meio de um programa de recompensa por bugs e trabalharia para restaurar a liquidez.
Revista: “Rumores fabricados” sobre o fundador da BitMart e Binance bStocks dominam: Asia Express

