En resumen
- Maya Protocol detuvo MAYAChain después de que un atacante extrajera aproximadamente $1.7 millones en Bitcoin y otros activos.
- Un análisis post-mortem identificó seis errores que crearon un saldo falso en un pool de liquidez.
- CACAO se desplomó casi un 89% mientras el valor de los pools de liquidez de MAYAChain cayó aproximadamente $10.9 millones.
La red de liquidez entre cadenas Maya Protocol detuvo sus operaciones el martes después de que un atacante explotara seis fallas de software para drenar aproximadamente $1.7 millones en Bitcoin y otros activos.
En una publicación en X explicando lo sucedido, el fundador de Maya Protocol, AaluxxMyth, también conocido como Maya, dijo que el equipo detuvo la red para contener el daño y arreglaría la vulnerabilidad antes de reanudar los intercambios.

"No hay forma de endulzar esto", escribió Maya en una publicación. "Probablemente hemos sido explotados por 20 BTC ($1.4M) y otros activos ($300k)."
Maya Protocol opera MAYAChain, una red descentralizada que permite a los usuarios intercambiar criptomonedas como Bitcoin y Ethereum a través de blockchains sin usar un intercambio centralizado.
La explotación nos puso a prueba. Nuestra respuesta es resiliencia. Estamos enfocados en acciones, soluciones y reconstruir más fuertes. Detrás de escena, seguimos cocinando.
La amabilidad, confianza y apoyo que hemos recibido de la tribu Maya ha sido IMBATIBLE. No podríamos estar más agradecidos. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) 19 de agosto de 2026
En un informe de autopsia, el equipo detrás del Protocolo Maya dijo que el atacante explotó seis errores para inflar un pool de liquidez en 49.45 millones de CACAO, luego obtuvo el 99.93% de control del pool y retiró 48.87 millones de CACAO.
"El ataque utilizó una sola transacción MsgDeposit de 23 mensajes para desencadenar una falsa detección de 'robo', inflar el saldo de CACAO de un pool de baja liquidez mediante un subsidio de reducción sin límite, y luego inmediatamente proporcionó liquidez y retiró del pool inflado para extraer el valor", escribieron.
Mientras el atacante intercambiaba los tokens por Bitcoin y otros activos, el precio de CACAO colapsó, limitando la cantidad finalmente extraída. El equipo estimó que el atacante tomó aproximadamente $1.65 millones en criptoactivos, incluyendo $1.36 millones transferidos a blockchains externos y alrededor de $291,000 restantes en la cadena.
El equipo no dijo si cree que se utilizó IA en el ataque. Maya dijo que los errores habían pasado desapercibidos durante tres o cuatro años a pesar de las auditorías de Halborn y Fable 5, añadiendo que el equipo necesita adoptar un enfoque más adversarial para revisar su código.
"Tenemos que ser aún más adversariales y buscar primitivas de código extremadamente simples", escribió Maya en una publicación de seguimiento. "Ya sabíamos que nuestro trabajo era difícil, pero la misión vale la pena."
El Protocolo Maya publicó la dirección de Bitcoin del presunto atacante, que recibió 20.83 BTC por valor de aproximadamente $1.34 millones. El equipo estimó que se tomaron aproximadamente $1.65 millones en total y dijo que espera que los fondos sean devueltos a cambio de una recompensa por errores.
Si no, Maya dijo que el equipo planea recuperar los aproximadamente 20 BTC a través de inversiones en Aztec Chain y "otros medios" y devolverlos al pool afectado.
La noticia llega después de varias explotaciones importantes de DeFi en los últimos meses.
En abril, los atacantes drenaron aproximadamente $292 millones del puente entre cadenas de KelpDAO después de que un ataque de ingeniería social comprometiera las claves de sesión de un desarrollador.
En julio, el exchange de perpetuos basado en Arbitrum, Ostium, perdió aproximadamente $18 millones después de que los atacantes comprometieran una clave de firmante de oráculo y manipularan su fuente de precios. Más tarde ese mes, AFX Trade fue drenado de aproximadamente $24 millones en una explotación dirigida a un puente de USDC operado por el exchange descentralizado.






