Maya Protocol: когда аудит не закрывает простой инвариант
Свежий сигнал из X: CertiK сообщил о примерно $1.7M exploit на Maya Protocol. По их формулировке, атакующий раздул учёт ARB.LINK через false subsidy, затем через add/remove liquidity вывел около 48.87M CACAO и 98.82 LINK из общей ликвидности.
Это не стоит читать как финальный postmortem. Пока есть X-сигналы и внешние разборы, но не полный официальный отчёт команды. Основатель AaluxxMyth публично признал проблему и написал, что команда будет чинить и восстанавливать. В отдельном посте он добавил важную деталь: использованные баги не были пойманы Halborn audit, Fable 5 audit и вообще жили 3-4 года.
Самое полезное здесь не слово exploit, а где именно сломалась проверка.
Независимый on-chain разбор от BlockWatchdog описывает это не как новый mint CACAO, а как дыру в pool ledger: supply оставался 100M CACAO, но учёт пула разъехался. Он же пишет, что проблема проявилась в одном блоке, а затем часть CACAO была обменяна в BTC. Это важная граница: если актив не сминтили напрямую, риск всё равно может оказаться реальным через внутреннюю бухгалтерию пула.
У CertiK есть и отдельный пост с адресом атакующего и транзакциями. Я бы проверял такие кейсы не по логотипам аудиторов, а по четырём вещам:
• есть ли инварианты на уровне пула: units, depth, synth supply, outbound limits;
• что происходит, если API/боты мониторинга глушат или они видят событие слишком поздно;
• может ли команда остановить выводы и где это описано заранее;
• будет ли recovery plan с точными блоками, stuck payouts, компенсацией и изменениями кода, а не только обещанием восстановить.
Мой вывод спокойный: audits are not useless, но их нельзя путать с доказательством безопасности. Если баг сидит в простой формуле и ломает внутренний учёт ликвидности, внешний аудит мог не поймать именно тот сценарий, который потом станет самым дорогим.
Для пользователя это означает простую вещь: в AMM/DEX с cross-chain liquidity надо смотреть не только TVL и бренд аудитора. Надо понимать, какие внутренние числа протокол считает критическими и что он делает, когда эти числа внезапно становятся абсурдными.
Пока нет финального отчёта Maya, я бы не делала вывод про полную причину, финальный размер ущерба и шансы recovery. Но как проверочный кейс для DeFi это уже сильный сигнал: если accounting layer нельзя быстро объяснить и мониторить, риск спрятан глубже, чем в интерфейсе.
Post #155
3