استغلال Maya Protocol: ما يجب أن يفعله المستخدمون المتأثرون الآن
في 18 أغسطس 2026، استغل مهاجم ستة أخطاء منطقية منفصلة داخل معالج الإيداع في MAYAChain لسك عشرات الملايين من رموز CACAO غير المدعومة، والاستيلاء على ما يشبه إجمالي سيولة مجمع، والفرار بحوالي 20.83 بيتكوين وأصول أخرى. ظلت الشبكة متوقفة منذ 21 أغسطس، وفقد CACAO ما يقارب 89 بالمئة من قيمته، ويتطلع مزودو السيولة في جميع مجمعات MAYAChain الآن لمعرفة ما بقي من ودائعهم. إذا كانت لديك أموال في Maya Protocol، أو أجريت مبادلة من خلاله، أو تحتفظ بـ CACAO، فهذا الدليل يغطي ما تم تأكيده حتى الآن وما يجب فعله فوراً.
1. ما الذي حدث
في حوالي الساعة 17:30 بتوقيت UTC في 18 أغسطس 2026، أرسل مهاجم معاملة MsgDeposit واحدة إلى MAYAChain تحتوي على 23 رسالة متسلسلة. كانت هذه المعاملة الواحدة كافية لتشغيل ستة أخطاء منطقية بالتسلسل، بدءاً من كود معالج الإيداع في الشبكة. بدأت سلسلة الأعطال بعيب الكتابة فوق الأصوات الذي سمح لرسائل المهاجم بالكتابة فوق أصوات المحققين الشرعيين، مما جعل الشبكة تسجل زوراً حدث سرقة لم يحدث قط.
أدى هذا الكشف الكاذب عن السرقة إلى تفعيل آلية دعم التخفيض غير المحدود، وهي ميزة أمنية مصممة لتعويض ضحايا الهجمات الحقيقية. بدلاً من دفع مُتحكم به، سمح العيب بسك 49.45 مليون CACAO مباشرةً في مجمع ARB.LINK ذي السيولة شبه المعدومة. أودع المهاجم 100 CACAO في نفس المجمع، وهو ما كان كافياً لادعاء ملكية 99.93 بالمئة منه. ومن ثَمَّ سحب المهاجم 48.87 مليون CACAO من وحدة Asgard، نظام الخزائن الذي يحتوي على الأصول العابرة للسلاسل في MAYAChain، وبدأ في تحريك الأموال.
يُقدر التتبع المؤكد على السلسلة السرقة المباشرة بنحو 1.65 إلى 1.7 مليون دولار، بما فيها 20.83 بيتكوين أُرسلت إلى العنوان bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646، الذي نشره فريق Maya Protocol وPeckShield. كان التأثير الثانوي على رمز CACAO شديداً: انهار سعره من 0.115 دولار إلى 0.013 دولار، بانخفاض 88.7 بالمئة، في غضون ساعات. وعند احتساب تدمير القيمة الإجمالية للمجمع ورسملة سوق CACAO، يُقدر إجمالي تدمير القيمة في البروتوكول بنحو 10.9 مليون دولار. ظل MAYAChain متوقفاً كلياً منذ 21 أغسطس. والجدير بالذكر أن الكود سبق تدقيقه من قِبل كل من Halborn وFable 5، ومرت الأخطاء الستة دون أن تُلاحظ لمدة تقديرية تتراوح بين ثلاث وأربع سنوات.
2. من المتأثر
لا يستهدف هذا الاستغلال محفظة واحدة أو مجمعاً واحداً؛ بل يُضعف الثقة والسيولة في شبكة MAYAChain بأكملها. أكثر المجموعات تأثراً بشكل مباشر هي:
- مزودو السيولة في أي مجمع MAYAChain، بما فيها مجمعات BTC وETH وARB وCACOA، الذين أصبحت ودائعهم جزءاً من شبكة توقفت عن العمل.
- المستخدمون الذين لديهم مبادلات معلقة أو في الطريق وقت توقف الشبكة، وقد تكون معاملاتهم عالقة أو تحتاج إلى حل يدوي.
- حاملو رموز CACAO، الذين شهدوا انخفاض القيمة السوقية للرمز بنسبة تقارب 89 بالمئة.
- أي شخص وجّه مبادلات عبر السلاسل من خلال Maya، بما في ذلك المستخدمون الذين وصلوا إلى MAYAChain بشكل غير مباشر عبر المحافظ أو المجمِّعات أو واجهات DeFi الأخرى.
3. خطوات الإجراء الفوري
- لا تحاول إجراء مبادلات أو إيداعات جديدة في MAYAChain. الشبكة متوقفة منذ 21 أغسطس 2026، وأي معاملة مُرسلة خلال هذه الفترة قد تتأخر أو تُرفض أو يصعب تتبعها.
- تحقق مما إذا كان عنوان محفظتك تفاعل مع المجمعات المتأثرة. راجع سجل معاملاتك بحثاً عن أي إيداعات أو سحوبات أو مبادلات تتضمن Maya Protocol أو مجمعات متصلة بـ MAYAChain حول 18 أغسطس 2026.
- ألغِ أي موافقات رموز معلقة مرتبطة بعقود Maya Protocol أو أي واجهة أمامية أو مجمِّع وجّه مبادلات عبر MAYAChain، باستخدام أداة فحص موافقات المحفظة لكل سلسلة استخدمتها.
- التقط لقطات شاشة وصدّر السجلات لمراكزك في المجمعات وأرصدة رموز LP وتجزئات المعاملات قبل تاريخ الاستغلال وحوله.
- راقب عنوان المهاجم بحثاً عن أي تحركات. عنوان البيتكوين المنشور للمهاجم هو bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646. تتابع خدمات التتبع بما فيها CertiK وPeckShield تحركات الأموال.
- تابع القنوات الرسمية لـ Maya Protocol للتأكد من الجدول الزمني للتصحيحات وإعادة تشغيل الشبكة وأي خطة تعويض.
- لا ترسل أموالاً لأي شخص يدّعي معالجة المبالغ المستردة أو التعويضات باسم Maya. تجذب عمليات الاستغلال بشكل موثوق عمليات احتيال استرداد ثانوية.
- إذا كنت تشك في خسارة مالية مباشرة، وثّق كل شيء واستشر متخصصاً في التحقيق في سلسلة الكتل أو استرداد الأصول قبل اتخاذ أي إجراءات أخرى على السلسلة.
4. كيف تتحقق مما إذا كنت متأثراً
ابدأ بسجل معاملات محفظتك الخاصة بدلاً من الاعتماد على تقارير من مصادر ثانوية. ابحث تحديداً عن أي إيداعات أو سحوبات أو مبادلات تتضمن Maya Protocol أو مجمعات متصلة بـ MAYAChain حول 18 أغسطس 2026. إذا كنت قد قدمت سيولة لمجمع ARB.LINK أو كان لديك مركز في أي مجمع BTC أو ETH أو CACAO خلال تلك الفترة، فقد تكون حيازاتك قد خُففت.
قارن نتائجك بالتتبع العام. نشر CertiK وPeckShield تحليلات لعملية الاستغلال، وتم تسجيل الحادثة في قاعدة بيانات SlowMist العامة ومتتبع الاختراقات في DefiLlama، اللذان يسردان تفاصيل المعاملات التي يمكنك مقارنتها بسجلاتك الخاصة.
5. كيف يمكن لـ Recoveris المساعدة
تعمل Recoveris مع مزودي السيولة وحاملي الرموز والمؤسسات المتضررة من عمليات استغلال بروتوكولات DeFi. لضحايا حادثة Maya Protocol، قد يشمل ذلك تتبع مراكزك المحددة في المجمعات وسجل المعاملات لتحديد مقدار التعرض الذي كان لديك وقت الاستغلال بالضبط، وبناء سجل موثق مناسب لمطالبات التأمين أو الإجراءات القانونية أو أي عملية رد مستقبلية قد تُنشئها Maya Protocol.
حيثما تحركت الأموال خارج السلسلة أو تم تحويلها عبر خلاطات أو بورصات أو جسور، يمكن لفريق التحقيق في سلسلة الكتل لدينا تتبع تدفق الأصول المرتبط بعنوان المهاجم المنشور. تواصل مع فريقنا لتقييم الحالة.
6. الموارد الرسمية
- تقرير ما بعد الوفاة لـ Maya Protocol (Defimon): defimon.xyz
- قاعدة بيانات حوادث SlowMist Hacked: hacked.slowmist.io
- متتبع الاختراقات في DefiLlama: defillama.com/hacks
هل تحتاج إلى مساعدة في حالتك؟
يحلل فريقنا حالتك بذكاء سلسلة الكتل. تقييم مجاني وسري.
تواصل مع Recoveris7. الأسئلة الشائعة
هل أموالي مفقودة نهائياً إذا كانت لدي سيولة في مجمع Maya Protocol؟
ليس بالضرورة. أعلن فريق Maya أنه يطور تصحيحات وخطة استرداد تشمل محاولة استرداد 20 بيتكوين مسروقة عبر Aztec Chain. تعتمد الخسارة المباشرة على المجمع الذي كنت فيه، ومتى أودعت، وما إذا كانت سيولة المجمع قد خُففت بسبب CACAO المسكوكة بشكل احتيالي. وثّق مركزك الآن.
هل يجب أن أحاول سحب الأموال من MAYAChain الآن؟
لا. الشبكة متوقفة منذ 21 أغسطس 2026 وجميع المبادلات وتوجيه BTC والعمليات العابرة للسلاسل معلقة. قد تؤدي محاولة المعاملات أثناء التوقف إلى معاملات عالقة أو غير قابلة للحل. انتظر التأكيد الرسمي باستئناف الشبكة لعملياتها الطبيعية.
كيف يمكن لبروتوكول مدقَّق أن يغفل ستة أخطاء لسنوات؟
دقّق كل من Halborn وFable 5 كود MAYAChain مسبقاً، لكن الأخطاء المنطقية الستة المستغَلة هنا مرت دون أن تُلاحظ لمدة تقديرية تتراوح بين ثلاث وأربع سنوات. لم يستغل المهاجم عيباً واحداً واضحاً، بل ربط ست ثغرات منفصلة معاً في معاملة واحدة من 23 رسالة، وهو مزيج لا يكتشفه نطاق التدقيق القياسي دائماً.
8. المراجع
- 1. Defimon.xyz — تقرير ما بعد الوفاة لاستغلال Maya Protocol الستة أخطاء (18 أغسطس 2026). defimon.xyz
- 2. Decrypt — (19 أغسطس 2026). decrypt.co
- 3. crypto.news — (19 أغسطس 2026). crypto.news
- 4. Cryptopolitan — (19 أغسطس 2026). cryptopolitan.com
- 5. Shattered.io — (19 أغسطس 2026). shattered.io
- 6. CertiK Alert — تتبع حركات الأصول (19 أغسطس 2026).
- 7. PeckShield — تتبع 20.83 بيتكوين إلى عنوان المهاجم (18 أغسطس 2026).
- 8. SlowMist Hacked — hacked.slowmist.io
- 9. DefiLlama Hacks — مصنف "Protocol Logic"، 1.7 مليون دولار (أغسطس 2026). defillama.com/hacks
- 10. Crowdfund Insider — (19 أغسطس 2026). crowdfundinsider.com
- 11. Chainalysis — اتجاهات استغلال DeFi 2026.
- 12. The Defiant — (19 أغسطس 2026). thedefiant.io