Zincirler arası bir istismar, bir saldırganın altı ayrı yazılım açığını birbirine bağlayarak Bitcoin ve diğer dijital varlıklarda yaklaşık 1,7 milyon dolar boşaltmasının ardından, Maya Protocol’ün kapanmaya ve tüm ağını durdurmaya zorlanmasına neden oldu. Maya Protocol istismarı, Çarşamba günü küresel bir durdurma tetikledi ve projenin yerel token’ı CACAO’yu neredeyse anında ve sert bir çöküşe gönderdi; bu da zincirler arası altyapının gerçekte ne kadar güvenli olduğuna dair yeni sorular ortaya çıkardı.
Summary
Öne çıkanlar
- Maya Protocol, bir saldırganın tahmini 1,7 milyon dolar değerinde kripto varlık çalmasının ardından zincirler arası ağını durdurdu.
- Saldırgan, 23 mesaj içeren tek bir işlemde altı ayrı yazılım açığını birbirine zincirledi.
- Yaklaşık 1,36 milyon dolar harici blokzincirlere taşınırken, yaklaşık 291.000 dolar MAYAChain üzerinde saldırgan kontrolündeki pozisyonlarda kaldı.
- Saldırgan, yaklaşık 20 Bitcoin (yaklaşık 1,4 milyon dolar değerinde) ve buna ek olarak 300.000 dolar tutarında diğer varlıkları aldı.
- CACAO’nun fiyatı %88,7 oranında çöktü; olay sırasında yaklaşık 0,115 dolardan 0,013 dolara düştü.
Maya Protocol istismarı nasıl gelişti?
Saldırı tek bir hatanın sonucu değil, protokolün işlem ve muhasebe katmanlarındaki zayıflıkların dikkatlice sıralanmış bir kombinasyonuydu. Maya Protocol’ün Aalux olarak bilinen takma adlı kurucu ortağı, Çarşamba günü yaptığı açıklamada, ekip daha fazla kaybı önlemek için ağ genelinde bir durdurma mekanizmasını devreye almadan önce, saldırganın yaklaşık 1,4 milyon dolar değerinde 20 Bitcoin ve buna ek 300.000 dolar tutarında diğer varlıklarla kaçtığını doğruladı.
Aalux tarafından paylaşılan ön teknik analiz, ihlali, ticaret hesaplarına, giden işlem işleme süreçlerine ve likidite havuzu hesaplamalarına dokunan altı bağlantılı açıktan oluşan bir zincire kadar takip etti. Saldırgan, tek bir zayıf noktayı sömürmek yerine, bu açıkları 23 mesaj içeren tek bir işleme dikerek MAYAChain sisteminin birkaç bölümünün neredeyse eşzamanlı olarak manipüle edilmesine olanak tanıdı.
İnce bir likidite havuzunu manipüle etmek
Bulgulara göre saldırgan, ilk olarak protokolün kendi hırsızlık tespit mekanizmasını yanlış tepki vermesi için kandırdı. Bu güvenlik önlemi etkisiz hale getirildikten sonra, sınırlı likiditeye sahip bir havuzun değerini şişirdi ve bu bozulmayı kullanarak Maya’nın Asgard modülünden — zincirler arası takasları sonuçlandırmak için kullanılan varlıkları tutan kasa sisteminden — 48,87 milyon CACAO token çekti.
Maya Protocol, kullanıcıların merkezi bir borsadan geçmeden farklı blokzincirler arasında yerel varlıkları takas etmesine izin verdiği için, kasa ve likidite muhasebe sistemleri her işlemin merkezinde yer alır. Bu merkezi konum, istismarı bu kadar yıkıcı yapan şeydi: muhasebe mantığındaki bir hata yalnızca tek bir işlem çiftini etkilemekle kalmadı, tüm mutabakat sürecine yayıldı.
Zararın boyutlandırılması ve CACAO token çöküşü
Ön verileri inceleyen bağımsız blokzincir güvenlik araştırmacısı Vini Barbosa, olay sırasında CACAO’nun yaklaşık 0,115 dolardan sadece 0,013 dolara düşerek %88,7 oranında çakıldığını söyledi. Bu tür bir düşüş, kayıpların net bir şekilde hesaplanmasını zorlaştırıyor; çünkü istismar hem doğrudan çalınan fonları hem de Maya’nın havuzlarında kalan likiditenin piyasa değerini vurdu.
Teknik analiz, toplam havuz değerinin yaklaşık 10,9 milyon dolar düştüğünü tahmin etti; ancak araştırmacılar bu rakamın tamamını çalınan fonlar olarak etiketlememeye özen gösterdi — anlamlı bir kısmı, saldırganın gerçekten cebine indirdiği varlıklardan ziyade arbitraj işlemlerini ve CACAO’nun kendi değer kaybını yansıtıyordu. Daha hassas döküm, yaklaşık 1,36 milyon doların harici blokzincirlere taşındığını, yaklaşık 291.000 doların ise saldırgan kontrolündeki CACAO varlıklarında ve MAYAChain üzerindeki ticaret hesabı pozisyonlarında park halinde kaldığını gösterdi.
Manşetlerde yer alan maruziyet ile fiilen çekilen değer arasındaki bu fark, bir zincirler arası ağ saldırısının gerçek ciddiyetini ölçmeye çalışan herkes için önemlidir. Bu yıl defalarca görülen bir model bu; “risk altında” olarak ilk bildirilen rakam, saldırganların nihayetinde yanlarına kâr kalan tutardan çok daha büyük oluyor.
Zincirler arası DeFi’de tekil bir olay değil
Maya’nın kapanması, 2026’da birlikte çalışabilirlik protokolleri genelinde daha geniş ve rahatsız edici bir eğilimin parçası. Haziran ayında Axelar, Axelar’ın çekirdek altyapısının dokunulmadan kaldığını iddia etmesine rağmen, Secret tarafındaki bir akıllı sözleşmeyle bağlantılı bir açık üzerinden yaklaşık 4,7 milyon dolar değerinde köprülenmiş varlık alındıktan sonra Secret Network’e bağlı köprü rotalarını devre dışı bıraktı.
Echo Protocol, başka bir öğretici karşılaştırma sunuyor. Mayıs ayında bir saldırgan, Monad üzerinde yetkisiz yaklaşık 76,7 milyon dolar değerinde eBTC bastı; ancak güvenlik araştırmacıları daha sonra gerçek çalınan değerin 816.000 dolara daha yakın olduğu sonucuna vardı — manşetlerdeki basım ile gerçek ekonomik zarar arasındaki bu devasa fark, şu anda Maya’da çözümlenmeye çalışılan durumla ruhen benzer. Bu olay, ele geçirilmiş bir yönetici özel anahtarına bağlandı ve Monad kurucu ortağı Keone Hon, temel ağın olay boyunca normal şekilde çalışmaya devam ettiğini belirtti.
THORChain’in deneyimi muhtemelen en yakın paralel. Blokzincir araştırmacısı ZachXBT, Mayıs ayında en az 10 milyon dolarlık kaybı işaret etti ve protokol daha sonra beş kasasından birinden yaklaşık 10,7 milyon doların, yeni dönen bir düğüm operatörünün, GG20 Eşik İmza Şeması’ndaki bir açığı kullanarak bir özel anahtarı yeniden oluşturması sonucu boşaltıldığını doğruladı. Otomatik ödeme gücü kontrolleri, birkaç dakika içinde zincirler arası imzalamayı durdurdu. THORChain düğüm operatörleri daha sonra, yeni RUNE basmadan, RUNE satmadan veya sahipleri sulandırmadan, protokole ait likiditeyi kullanarak bir kurtarma planını onayladı ve ağ, 23 Haziran’da bir aydan fazla çevrimdışı kaldıktan sonra işlemlere yeniden başladı.
Transit Finance de daha küçük ölçekli bir darbe aldı; güvenlik firması PeckShield tarafından işaretlenen bir istismarda Mayıs ayında yaklaşık 1,88 milyon dolar kaybetti, ancak henüz ayrıntılı bir teknik otopsi yayımlamadı.
Zincirler arası protokoller neden sürekli hedef oluyor?
Bu vakaların her biri aynı temel zafiyete işaret ediyor: tasarım gereği zincirler arası sistemler, birden fazla hareketli parçanın — doğrulayıcılar, likidite havuzları, kasa modülleri, imza şemaları — ayrı blokzincirler arasında birbiriyle konuşmasını gerektiriyor. Bu karmaşıklık, saldırı yüzeyini katlıyor. crypto.news’in Temmuz ayındaki zincirler arası köprü incelemesi, bu tür sistemlerin kilitle-ve-basıp-çıkarma, yak-ve-basıp-çıkarma veya likidite tabanlı tasarımlara dayanabileceğini ve doğrulamanın doğrulayıcılara, çoklu imza kurulumlarına veya kriptografik kanıtlara bağlı olabileceğini belirtti. Her ek katman, potansiyel bir arıza noktasıdır ve Maya’daki istismar, tek bir kontrolün tüm modeli yakalayamadığı durumlarda, altı mütevazı açığın nasıl tek bir yıkıcı dizide birleştirilebileceğini gösteriyor.
Kullanıcılar ve likidite sağlayıcıları için bu önemlidir; çünkü bu tür bir blokzincir güvenlik ihlali yalnızca protokole maliyet getirmekle kalmaz — aynı zamanda, birlikte çalışabilirliğin sıklıkla DeFi’nin bir sonraki büyük açılımı olarak lanse edildiği bir anda, tüm zincirler arası takas modeline olan güveni aşındırır.
Maya Protocol için sırada ne var?
Maya Protocol, takasların tamamen ne zaman geri getirileceğine dair bir takvim açıklamadı. Aalux, küresel durdurmanın daha fazla zararı sınırladığını ve mühendislerin, özellikle 23 mesajlı işlemin başarılı olmasına izin veren ticaret hesabı davranışı, giden işlem işleme ve likidite hesaplamalarına odaklanarak, zincirler arası ticareti yeniden çevrimiçi hale getirmek için gereken düzeltmeler üzerinde çalıştığını söyledi.
Maya’nın güveni ne kadar hızlı yeniden inşa edebileceği, düzeltmeyi ne kadar şeffaf bir şekilde belgelemesine — ve daha geniş CACAO token çöküşünün, işlemler yeniden başladığında protokolün likidite tabanında geçici bir şok mu yoksa kalıcı bir darbe mi olduğuna — bağlı olabilir.
SSS
Maya Protocol istismarının nedeni neydi?
Saldırı, 23 mesaj içeren tek bir işlem içinde altı bağlantılı yazılım açığının sömürülmesini içeriyordu; ticaret hesaplarını, giden işlem işlemesini ve likidite havuzu hesaplamalarını manipüle etti.
Maya Protocol, 1,7 milyon dolarlık istismara nasıl yanıt verdi?
Maya Protocol, daha fazla kaybı durdurmak için küresel bir durdurma mekanizmasını devreye aldı ve zincirler arası takasları geri yüklemek için gereken düzeltmeler üzerinde çalışmaya başladı.
İstismarın CACAO token fiyatı üzerindeki etkisi ne oldu?
CACAO’nun token fiyatı %88,7 oranında düştü; olay sırasında yaklaşık 0,115 dolardan 0,013 dolara geriledi.
Saldırıda ne kadar kripto para çalındı?
Yaklaşık 1,4 milyon dolar değerinde 20 Bitcoin ve 300.000 dolar tutarında diğer varlıklar çalındı; 1,36 milyon dolar harici olarak taşınırken, 291.000 dolar saldırgan kontrolündeki pozisyonlarda kaldı.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Maya Protocol istismarının nedeni neydi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Saldırı, 23 mesaj içeren tek bir işlem içinde altı bağlantılı yazılım açığının sömürülmesini içeriyordu; ticaret hesaplarını, giden işlem işlemesini ve likidite havuzu hesaplamalarını manipüle etti.”}},{“@type”:”Question”,”name”:”Maya Protocol, 1,7 milyon dolarlık istismara nasıl yanıt verdi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Maya Protocol, daha fazla kaybı durdurmak için küresel bir durdurma mekanizmasını devreye aldı ve zincirler arası takasları geri yüklemek için gereken düzeltmeler üzerinde çalışmaya başladı.”}},{“@type”:”Question”,”name”:”İstismarın CACAO token fiyatı üzerindeki etkisi ne oldu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”CACAO’nun token fiyatı %88,7 oranında düştü; olay sırasında yaklaşık 0,115 dolardan 0,013 dolara geriledi.”}},{“@type”:”Question”,”name”:”Saldırıda ne kadar kripto para çalındı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Yaklaşık 1,4 milyon dolar değerinde 20 Bitcoin ve 300.000 dolar tutarında diğer varlıklar çalındı; 1,36 milyon dolar harici olarak taşınırken, 291.000 dolar saldırgan kontrolündeki pozisyonlarda kaldı.”}}]}
Yapay zeka yardımıyla hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

