Maya Protocol sufre seis vulnerabilidades encadenadas y pierde 1,7 millones de dólares; CACAO se desploma un 89%

CACAO
LINK
BTC
ETH
BNB
Protocolo MayaTHORChainSeguridad DeFiCACAOExplotaciónHackeo
2026-08-20Fuente: blockweeks.com
Maya Protocol sufre seis vulnerabilidades encadenadas y pierde 1,7 millones de dólares; CACAO se desploma un 89%

Cómo Tuvo Éxito el Ataque

Esta semana, Maya Protocol sufrió un ataque de hackers, donde el atacante explotó una vulnerabilidad que expuso un problema más profundo: las herramientas de defensa se quedan atrás al tratar con ataques sofisticados. La firma de seguridad blockchain CertiK estima la pérdida directa en aproximadamente $1.7 millones, con el atacante extrayendo activos de pools compartidos al inducir a Maya a emitir subsidios inexistentes y agregando y eliminando liquidez repetidamente.

CertiK identificó el incidente el 19 de agosto. El atacante causó que la contabilidad interna de Maya se distorsionara a través de subsidios falsos, luego ajustó las posiciones de liquidez para extraer aproximadamente 48.87 millones de CACAO y 98.82 LINK. La base de datos de hackers y vulnerabilidades de DefiLlama clasifica el evento ocurrido el 18 de agosto como una "vulnerabilidad de lógica de protocolo", con pérdidas de $1.7 millones.

Pero el daño real va mucho más allá. El desarrollador Vini Barbosa lo llamó un "exploit de cadena de seis vulnerabilidades", extrayendo más de $1.36 millones en activos duros del protocolo, pero debido al colapso del precio de CACAO, el impacto general se acercó a los $11 millones. Afirmó que CACAO cayó de $0.115 a $0.013 en menos de 240 bloques, una caída de casi el 89%.

Uno de los fundadores de Maya, Aaluxx, reconoció la pérdida el mismo día y agregó que el equipo "trabajaría duro para arreglar y recuperarse por completo".

Un Patrón que THORChain Ha Experimentado

Maya es un fork amigable de THORChain, que sufrió un hack de $10.7 millones en mayo. El informe post-mortem de THORChain reveló que un nuevo operador de nodo explotó una vulnerabilidad en el sistema de firma de umbral GG20 de la red, y los controles de solvencia del sistema no detectaron el problema hasta después de que terminó el ataque.

Aaluxx aclaró más tarde en el podcast comunitario de THORChain que este ataque se basó en tres vulnerabilidades antiguas que no eran peligrosas individualmente, pero que podían causar problemas cuando se combinaban. También afirmó que Maya tenía los mismos defectos subyacentes.

Para determinar la causa del ataque, el equipo llevó a cabo una investigación forense extremadamente profunda, examinando los parámetros de configuración criptográfica y buscando primos pequeños que no deberían existir para localizar la bóveda comprometida. Esto reveló un dilema común para los defensores: los monitores de saldo simples solo pueden detectar pérdidas después de que los fondos hayan cambiado de manos, momento en el que puede ser demasiado tarde para evitar que el ataque continúe.

Lo Que Realmente Significa Mejorar la Defensa

Aaluxx advirtió que la tecnología de IA está permitiendo que pequeños equipos revisen los códigos desde más ángulos simultáneamente, lo que beneficia a los defensores, pero también permite a los atacantes descubrir más vulnerabilidades únicas que los procesos de auditoría existentes podrían pasar por alto.

La solución que eligió es la redundancia, en lugar de depender de un solo sistema. En lugar de integrarse, Maya y THORChain eligieron permanecer independientes. De esta manera, incluso si THORChain está caído durante semanas, Maya puede continuar ejecutando swaps a través de una bóveda saludable verificada.

Este contraste es particularmente interesante porque el informe post-mortem de THORChain señaló que la causa raíz no era un defecto dramático, sino tres vulnerabilidades antiguas encadenadas. THORChain también declaró explícitamente que los mismos defectos subyacentes existían en Maya pero no habían sido explotados antes.

Comparación de Incidentes de Seguridad: Maya vs THORChain

MétricaProtocolo Maya / MAYAChainTHORChain
Hora del Incidente18 de agosto de 2026, 17:30 UTC15 de mayo de 2026
PérdidaValor total para el atacante de aproximadamente $1.7 millones, con alrededor de $1.36 millones extraídos a cadenas externasAproximadamente $10.7 millones drenados de una bóveda
Activos Afectados20.83 BTC + 48.87 millones de CACAO y otros activosActivos de BTC, ETH, BNB y cadena Base
Causa RaízSeis vulnerabilidades encadenadas que involucran la Cuenta de Comercio y la lógica de liquidez saliente, explotando interacciones entre errores no catastróficosExplotación en cadena de tres vulnerabilidades antiguas, incluida una falla en el esquema de firma de umbral GG20
Detección/RespuestaLa actividad del ataque activó una pausa de emergencia, pero el atacante completó la explotación antes de que la red se detuvieraInvestigadores en cadena como ZachXBT y PeckShield señalaron actividad sospechosa, luego los controles automáticos de THORChain pausaron las firmas/transacciones
Relación entre ProtocolosMAYAChain es una bifurcación amigable de THORChain, compartiendo la mayor parte de la arquitectura/códigoEl protocolo original de liquidez entre cadenas
Lecciones de SeguridadMúltiples errores individualmente manejables pueden volverse catastróficos cuando se combinan con debilidades de liquidez/contabilidad y flujo salienteLa redundancia, la detección automatizada y los controles de firma pueden limitar el radio de explosión de una bóveda comprometida

¿Cómo Pueden los Protocolos DeFi Prevenir Explotaciones en Cadena?

Los protocolos necesitan probar las interacciones entre los controles de seguridad, no solo vulnerabilidades individuales. El incidente de Maya muestra cómo la detección falsa de robo, el manejo erróneo de transacciones salientes y los errores de contabilidad de liquidez pueden volverse peligrosos cuando se combinan. Las defensas más sólidas deberían incluir pruebas de invariantes, simulación adversarial de rutas de ataque de múltiples pasos, revisión independiente de la lógica contable, detección de anomalías en tiempo real y disyuntores automáticos para retiros anormales o saldos de pools. La investigación publicada este mes también aboga por una detección y defensa de múltiples capas en lugar de depender de un solo mecanismo de seguridad.

Cronología del Ataque

En cuanto a la discrepancia de fechas, hay una explicación específica de zona horaria: algunas alertas de proveedores de datos marcaron el evento como 19 de agosto (UTC+8), correspondiente a la tarde del 18 de agosto UTC. Por lo tanto, la fecha del 19 de agosto marcada por algunos proveedores de datos es en realidad la fecha en que se creó o actualizó el registro.

Los datos a nivel de bloque muestran la cadena de ataque:

  • Bloque 17,977,941: La transacción de explotación que contiene 23 mensajes se ejecutó, iniciando la cadena de seis vulnerabilidades.
  • Bloque 17,977,971: El atacante agregó/eliminó liquidez en el pool manipulado, extrayendo aproximadamente 48.87 millones de CACAO.
  • Bloques 17,977,998–17,978,008: CACAO se intercambió rápidamente por BTC, con 20.83 BTC transferidos.
  • Bloque 17,978,094: CACAO cayó a su mínimo posterior al ataque, aproximadamente un 88.7% por debajo de los niveles previos al ataque.
  • Bloque 17,978,500+: Comenzó una recuperación parcial, con CACAO rebotando a alrededor de $0.03.

Control de Pérdidas y Contexto de la Industria

Los datos de la industria destacan la importancia de fortalecer las defensas. TRM Labs informó que el sector de criptomonedas experimentó 207 hackeos en la primera mitad de 2026, un récord para un período de seis meses, y señaló que los contratos inteligentes son cada vez más atacados de múltiples maneras diferentes en lugar de a través de una sola vulnerabilidad. El incidente de Maya encaja perfectamente en esta tendencia.

La conclusión es que la seguridad DeFi no puede garantizarse sin identificar y corregir vulnerabilidades específicas. Los protocolos deben adoptar monitoreo de múltiples capas, múltiples mecanismos de revisión independientes, mecanismos de pausa rápida de emergencia e implementar correcciones antes de que las transacciones sospechosas se vuelvan irreversibles.

Maya no solo está tratando de resolver el problema actual. Aaluxx dijo que la empresa planea acelerar el desarrollo de Aztec Chain, un proyecto DeFi omnicanal construido sobre las lecciones aprendidas de Maya, THORChain y Rujira. Si estas lecciones pueden ayudar a construir mejores soluciones en lugar de simplemente reiniciar el ciclo de parchear fallas, entonces el valor del incidente de Maya puede superar con creces la pérdida de $1.7 millones.