TGViewer
Аналитика проектов из X Аналитика проектов из X @auditsfromx · 13 subscribers
Post #155 3
Maya Protocol: когда аудит не закрывает простой инвариант

Свежий сигнал из X: CertiK сообщил о примерно $1.7M exploit на Maya Protocol. По их формулировке, атакующий раздул учёт ARB.LINK через false subsidy, затем через add/remove liquidity вывел около 48.87M CACAO и 98.82 LINK из общей ликвидности.

Это не стоит читать как финальный postmortem. Пока есть X-сигналы и внешние разборы, но не полный официальный отчёт команды. Основатель AaluxxMyth публично признал проблему и написал, что команда будет чинить и восстанавливать. В отдельном посте он добавил важную деталь: использованные баги не были пойманы Halborn audit, Fable 5 audit и вообще жили 3-4 года.

Самое полезное здесь не слово exploit, а где именно сломалась проверка.

Независимый on-chain разбор от BlockWatchdog описывает это не как новый mint CACAO, а как дыру в pool ledger: supply оставался 100M CACAO, но учёт пула разъехался. Он же пишет, что проблема проявилась в одном блоке, а затем часть CACAO была обменяна в BTC. Это важная граница: если актив не сминтили напрямую, риск всё равно может оказаться реальным через внутреннюю бухгалтерию пула.

У CertiK есть и отдельный пост с адресом атакующего и транзакциями. Я бы проверял такие кейсы не по логотипам аудиторов, а по четырём вещам:

• есть ли инварианты на уровне пула: units, depth, synth supply, outbound limits;

• что происходит, если API/боты мониторинга глушат или они видят событие слишком поздно;

• может ли команда остановить выводы и где это описано заранее;

• будет ли recovery plan с точными блоками, stuck payouts, компенсацией и изменениями кода, а не только обещанием восстановить.

Мой вывод спокойный: audits are not useless, но их нельзя путать с доказательством безопасности. Если баг сидит в простой формуле и ломает внутренний учёт ликвидности, внешний аудит мог не поймать именно тот сценарий, который потом станет самым дорогим.

Для пользователя это означает простую вещь: в AMM/DEX с cross-chain liquidity надо смотреть не только TVL и бренд аудитора. Надо понимать, какие внутренние числа протокол считает критическими и что он делает, когда эти числа внезапно становятся абсурдными.

Пока нет финального отчёта Maya, я бы не делала вывод про полную причину, финальный размер ущерба и шансы recovery. Но как проверочный кейс для DeFi это уже сильный сигнал: если accounting layer нельзя быстро объяснить и мониторить, риск спрятан глубже, чем в интерфейсе.
X (formerly Twitter) CertiK Alert (@CertiKAlert) on X #CertiKInsight 🚨 We have seen a ~$1.7M exploit on @Maya_Protocol. The attacker inflated https://t.co/1bbf3CvbFn accounting with a false subsidy, then add/remove liquidity to extract ~48.87M CAC…
More from @auditsfromx
  1. Sep 1, 2026Cronos откатил состояние сети после эксплойта Tectonic. Вот почему это важнее самой суммы…
  2. Aug 31, 2026More Markets: когда E-mode становится периметром риска Свежий сигнал пришёл не от команды,…
  3. Aug 30, 2026Fogo: когда взломали не блокчейн, но всё равно остановили сеть Вчера Fogo дал хороший прим…
  4. Aug 29, 2026Avici/Rain: когда “карточный баланс” уже не совсем кошелёк Сегодня хороший сигнал для пров…
  5. Aug 28, 2026Ethena сделала важный follow-up по ENA. Не про цену, а про то, кому реально достаётся экон…
  6. Aug 27, 2026Pyth Core: универсальный апгрейд не всегда значит одинаковый статус на каждой сети Свежий…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →