クロスチェーンのエクスプロイトにより、攻撃者が6つの別々のソフトウェア脆弱性を連鎖させてビットコインおよびその他のデジタル資産を約170万ドル抜き取った結果、Maya Protocol はネットワーク全体の停止を余儀なくされました。Maya Protocol のエクスプロイトは水曜日にグローバルな停止を引き起こし、プロジェクトのネイティブトークンである CACAO は急激かつほぼ瞬時の暴落に見舞われました。これにより、クロスチェーンインフラの本当の安全性について新たな疑問が投げかけられています。
Summary
主なポイント
- Maya Protocol は、攻撃者により推定170万ドル相当の暗号資産が盗まれた後、クロスチェーンネットワークを停止しました。
- 攻撃者は、23件のメッセージを含む1つのトランザクションの中で、6つの別々のソフトウェア脆弱性を連鎖させました。
- 約136万ドルが外部ブロックチェーンへ移動し、およそ29万1,000ドルが MAYAChain 上の攻撃者が管理するポジションに残りました。
- 攻撃者は約20ビットコイン(約140万ドル相当)と、その他の資産30万ドル分を奪いました。
- CACAO の価格は88.7%暴落し、事件発生中に約0.115ドルから0.013ドルへと下落しました。
Maya Protocol エクスプロイトの経緯
この攻撃は単一のバグによるものではなく、プロトコルのトランザクションおよび会計レイヤー全体にまたがる弱点を慎重に順序立てて組み合わせたものでした。Aalux として知られる Maya Protocol の匿名共同創設者は水曜日、チームがさらなる損失を防ぐためにネットワーク全体の停止を発動する前に、攻撃者が約20ビットコイン(約140万ドル相当)と、さらに30万ドル分のその他の資産を持ち去ったことを確認しました。
Aalux が共有した予備的な技術分析では、侵害の原因は、トレードアカウント、アウトバウンドトランザクション処理、および流動性プールの計算に関わる6つの連結した脆弱性の連鎖にあると特定されました。攻撃者は単一の弱点を突くのではなく、これらの脆弱性を23件のメッセージを含む1つのトランザクションに縫い合わせることで、MAYAChain システムの複数の部分をほぼ同時に操作できるようにしました。
薄い流動性プールの操作
調査結果によると、攻撃者はまずプロトコル自身の盗難検知メカニズムを欺き、誤った応答をさせました。その安全装置を無力化したうえで、流動性が限られたプールの価値を水増しし、その歪みを利用して Maya の Asgard モジュール(クロスチェーンスワップの決済に使われる資産を保管するボールトシステム)から 4,887万 CACAO トークンを引き出しました。
Maya Protocol は、ユーザーが中央集権型取引所を経由せずに異なるブロックチェーン間でネイティブ資産をスワップできるようにしているため、そのボールトおよび流動性の会計システムはあらゆるトランザクションの中心に位置しています。この中心性こそが、今回のエクスプロイトをこれほどまでに破壊的なものにした理由です。会計ロジックの欠陥は単一の取引ペアだけに影響するのではなく、決済プロセス全体に波及しました。
被害額の算定と CACAO トークン暴落
予備データを精査した独立系ブロックチェーンセキュリティ研究者の Vini Barbosa によると、CACAO は事件発生中に88.7%下落し、約0.115ドルからわずか0.013ドルまで急落しました。この種の下落は、直接盗まれた資金だけでなく、Maya のプール内に残っている流動性の市場価値にも打撃を与えるため、損失額の正確な算定を難しくします。
技術分析では、プール全体の価値は約1,090万ドル減少したと推定されましたが、研究者たちはその全額を盗難資金とラベル付けすることは慎重に避けました。その相当部分は、アービトラージ取引や CACAO 自体の価値下落を反映したものであり、攻撃者が実際に懐に入れた資産ではないためです。より正確な内訳では、約136万ドルが外部ブロックチェーンへ移動し、およそ29万1,000ドルが MAYAChain 上の攻撃者が管理する CACAO 保有およびトレードアカウントポジションとして残っていることが示されました。
この、表面的なエクスポージャーと実際に抜き取られた価値とのギャップは、クロスチェーンネットワークのハッキングの本当の深刻度を測ろうとする人にとって重要です。今年繰り返し見られているパターンでもあり、「危険にさらされた」と最初に報じられる金額が、最終的に攻撃者が持ち去る額よりはるかに大きくなる傾向があります。
クロスチェーン DeFi における孤立した事例ではない
Maya のシャットダウンは、2026年の相互運用プロトコル全体に広がる不穏なトレンドの一部です。6月には、Axelar が Secret Network 側のスマートコントラクトに起因する欠陥を通じて約470万ドル相当のブリッジ資産が奪われた後、Secret Network に接続されたブリッジルートを無効化しましたが、Axelar は中核インフラ自体には影響がなかったと主張しました。
Echo Protocol も、比較対象として示唆的な事例です。5月には、攻撃者が Monad 上で約7,670万ドル相当の不正な eBTC をミントしましたが、その後のセキュリティ研究者の分析では、実際に盗まれた価値は約81万6,000ドルに近いと結論づけられました。これは、見出しを飾るミント額と実際の経済的損害との間に大きなギャップがあるという点で、現在 Maya で解き明かされつつある状況と精神的に類似しています。このインシデントは、侵害された管理用秘密鍵に関連しており、Monad の共同創設者 Keone Hon は、基盤ネットワーク自体は終始正常に稼働していたと述べました。
THORChain の経験は、おそらく最も近い類似例です。ブロックチェーン調査員の ZachXBT は5月に少なくとも1,000万ドルの損失を指摘し、その後プロトコルは、新たにローテーションされたノードオペレーターが GG20 Threshold Signature Scheme の欠陥を悪用して秘密鍵を再構成した結果、5つのボールトのうち1つから約1,070万ドルが抜き取られたことを確認しました。自動ソルベンシーチェックにより、数分以内にクロスチェーンサイニングが停止されました。その後、THORChain のノードオペレーターは、プロトコル所有の流動性を用いたリカバリープランを承認しましたが、新たな RUNE のミントや RUNE の売却、保有者の希薄化は行わず、ネットワークは1か月以上のオフライン期間を経て6月23日に取引を再開しました。
Transit Finance もまた、PeckShield によって指摘されたエクスプロイトにより5月に約188万ドルの小規模な損失を被りましたが、詳細な技術的ポストモーテムはまだ公開していません。
なぜクロスチェーンプロトコルは攻撃され続けるのか
これらの事例はいずれも、同じ根本的な脆弱性を示しています。すなわち、クロスチェーンシステムは設計上、バリデータ、流動性プール、ボールトモジュール、署名スキームなどの複数の可動部分が、別々のブロックチェーンをまたいで相互に連携することを必要とします。この複雑さが攻撃対象領域を拡大させます。crypto.news が7月に行ったクロスチェーンブリッジのレビューでは、こうしたシステムはロック&ミント、バーン&ミント、あるいは流動性ベースの設計に依存し、検証はバリデータ、マルチシグ構成、または暗号学的証明に基づく場合があると指摘されました。追加されるあらゆるレイヤーが潜在的な故障点となり得ます。Maya のエクスプロイトは、単一のチェックでは全体のパターンを捉えきれない場合、6つの小さな欠陥が1つの破壊的なシーケンスに組み合わされ得ることを示しています。
ユーザーや流動性提供者にとって、こうした種類のブロックチェーンセキュリティ侵害は、プロトコルに損失を与えるだけでなく、相互運用性が DeFi の次の大きなブレイクスルーとして喧伝されているこのタイミングで、クロスチェーンスワップモデル全体への信頼を損なうことになります。
Maya Protocol の今後
Maya Protocol は、スワップを完全に復旧させるための具体的なタイムラインを示していません。Aalux は、グローバルな停止によりさらなる被害は封じ込められたと述べ、エンジニアたちはクロスチェーントレーディングをオンラインに戻すために必要な修正作業に取り組んでいると説明しました。特に、23件のメッセージを含むトランザクションを成功させることを可能にしたトレードアカウントの挙動、アウトバウンドトランザクション処理、および流動性計算に焦点を当てています。
Maya がどれだけ迅速に信頼を回復できるかは、修正内容をどれほど透明性高く文書化できるか、そして取引再開後に、より広範なCACAO トークン暴落が一時的なショックにとどまるのか、それともプロトコルの流動性基盤に長期的な傷を残すのかにかかっているかもしれません。
FAQ
Maya Protocol エクスプロイトの原因は何でしたか?
この攻撃は、23件のメッセージを含む1つのトランザクション内で6つの連結したソフトウェア脆弱性を悪用し、トレードアカウント、アウトバウンドトランザクション処理、および流動性プールの計算を操作する形で行われました。
Maya Protocol は170万ドルのエクスプロイトにどのように対応しましたか?
Maya Protocol はさらなる損失を防ぐためにグローバルな停止を発動し、クロスチェーンスワップを復旧させるために必要な修正作業を開始しました。
エクスプロイトは CACAO トークン価格にどのような影響を与えましたか?
CACAO のトークン価格は88.7%下落し、事件発生中に約0.115ドルから0.013ドルへと下落しました。
攻撃でどれくらいの暗号資産が盗まれましたか?
約20ビットコイン(約140万ドル相当)と30万ドル分のその他の資産が盗まれ、そのうち136万ドルが外部に移動し、29万1,000ドルが攻撃者が管理するポジションとして残りました。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Maya Protocol エクスプロイトの原因は何でしたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”この攻撃は、23件のメッセージを含む1つのトランザクション内で6つの連結したソフトウェア脆弱性を悪用し、トレードアカウント、アウトバウンドトランザクション処理、および流動性プールの計算を操作する形で行われました。”}},{“@type”:”Question”,”name”:”Maya Protocol は170万ドルのエクスプロイトにどのように対応しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Maya Protocol はさらなる損失を防ぐためにグローバルな停止を発動し、クロスチェーンスワップを復旧させるために必要な修正作業を開始しました。”}},{“@type”:”Question”,”name”:”エクスプロイトは CACAO トークン価格にどのような影響を与えましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”CACAO のトークン価格は88.7%下落し、事件発生中に約0.115ドルから0.013ドルへと下落しました。”}},{“@type”:”Question”,”name”:”攻撃でどれくらいの暗号資産が盗まれましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”約20ビットコイン(約140万ドル相当)と30万ドル分のその他の資産が盗まれ、そのうち136万ドルが外部に移動し、29万1,000ドルが攻撃者が管理するポジションとして残りました。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を受けています。

