Maya Protocol sufre un exploit de 1,7 millones de dólares y detiene la red

BTC
CACAO
Protocolo Mayacadena cruzadaseguridadExploitCACAO
2026-08-19Fuente: crypto.news
Maya Protocol sufre un exploit de 1,7 millones de dólares y detiene la red

Maya Protocol ha detenido su red de cadena cruzada después de que un atacante explotara seis fallos de software vinculados para robar aproximadamente 1,7 millones de dólares en Bitcoin y otros activos criptográficos.

Resumen

  • Maya Protocol detuvo su red después de que un atacante robara aproximadamente 1,7 millones de dólares en criptomonedas.
  • La explotación encadenó seis fallos de software y utilizó una sola transacción que contenía 23 mensajes.
  • Aproximadamente 1,36 millones de dólares se movieron a blockchains externos, mientras que otros 291.000 dólares permanecieron en posiciones controladas por el atacante.
  • CACAO se desplomó un 88,7% durante el incidente mientras Maya Protocol comenzaba a trabajar en correcciones para restaurar los intercambios.

El cofundador seudónimo de Maya Protocol, Aalux, dijo el miércoles que el atacante tomó alrededor de 20 Bitcoins, por valor de aproximadamente 1,4 millones de dólares, junto con otros 300.000 dólares en activos antes de que el protocolo activara una detención global para evitar más pérdidas.

El equipo ha comenzado a trabajar en las correcciones necesarias para restaurar los intercambios, mientras que un análisis técnico preliminar compartido por Aalux rastreó el ataque hasta una cadena de errores que involucraban cuentas comerciales, procesamiento de transacciones salientes y cálculos de liquidez del pool.

La explotación de Maya Protocol utilizó seis errores encadenados

Según el análisis preliminar, el atacante combinó seis fallos separados en lugar de depender de una sola vulnerabilidad, lo que permitió manipular varias partes del sistema de transacciones y contabilidad de MAYAChain dentro del mismo ataque.

Se utilizó una sola transacción que contenía 23 mensajes para ejecutar la secuencia. El análisis dijo que el atacante primero activó incorrectamente el mecanismo de detección de robos del protocolo antes de manipular un pool con liquidez limitada.

Al inflar el valor del pool de baja liquidez, el atacante pudo retirar 48,87 millones de tokens CACAO del módulo Asgard de Maya, según los hallazgos técnicos.

Los módulos Asgard contienen activos utilizados por el protocolo para procesar intercambios de cadena cruzada. Maya Protocol permite a los usuarios intercambiar activos nativos entre diferentes blockchains sin depender de un intercambio centralizado tradicional, lo que hace que los sistemas de contabilidad de bóveda y liquidez de la red sean centrales para liquidar transacciones.

La contabilidad preliminar estimó que aproximadamente 1,36 millones de dólares en activos finalmente se movieron a blockchains externos. Otros 291.000 dólares permanecieron bajo el control del atacante a través de tenencias de CACAO y posiciones de cuentas comerciales en MAYAChain.

Aalux dijo que la detención global contuvo el incidente y evitó daños adicionales mientras los desarrolladores investigaban los componentes afectados y preparaban una corrección.

La respuesta se asemeja a las medidas de emergencia utilizadas por otros protocolos de cadena cruzada cuando las vulnerabilidades amenazan los activos mantenidos en varias redes. En junio, Axelar deshabilitó las rutas de puente conectadas a Secret Network después de que aproximadamente 4,7 millones de dólares en activos puenteados fueran tomados a través de una explotación vinculada a un contrato inteligente ICS-20 del lado de Secret.

El comité de emergencia de Axelar cerró las conexiones afectadas mientras continuaba la investigación. El protocolo de interoperabilidad dijo en ese momento que su infraestructura central no había sido comprometida y que el problema parecía aislado al contrato inteligente que soporta la conexión con Secret Network.

El precio de CACAO colapsó durante el ataque

El investigador independiente de seguridad blockchain, Vini Barbosa, al resumir los hallazgos preliminares, dijo que CACAO cayó un 88,7% durante el incidente, pasando de aproximadamente $0,115 a $0,013.

La caída de CACAO también complicó las estimaciones del daño económico total porque el ataque afectó tanto a los activos extraídos directamente del protocolo como al valor de mercado de la liquidez restante en sus pools.

Según el análisis técnico, la caída total en el valor de los pools alcanzó aproximadamente los 10,9 millones de dólares. Sin embargo, el informe no clasificó la totalidad como fondos robados porque el cálculo también incluía la actividad de arbitraje y la fuerte devaluación de CACAO durante el incidente.

La cantidad estimada que se movió directamente fuera del sistema fue considerablemente menor, con aproximadamente 1,36 millones de dólares transferidos a otras cadenas de bloques y alrededor de 291.000 dólares restantes en posiciones controladas por el atacante.

Los sistemas entre cadenas han enfrentado varios ataques este año en los que el valor inicialmente afectado por una vulnerabilidad difería de la cantidad finalmente extraída. Echo Protocol, por ejemplo, pausó las transacciones entre cadenas en mayo después de que un atacante acuñara alrededor de 76,7 millones de dólares en eBTC no autorizados en Monad. Los investigadores de seguridad estimaron más tarde que aproximadamente 816.000 dólares en valor real habían sido robados a pesar de la acuñación no autorizada mucho mayor.

El incidente de Echo fue vinculado por investigadores de seguridad a una clave administrativa privada comprometida. El cofundador de Monad, Keone Hon, dijo en ese momento que la red subyacente de Monad continuó operando con normalidad, mientras que Curvance pausó el mercado afectado de Echo eBTC como precaución.

Los exploits de DEX entre cadenas han forzado detenciones de red similares

La decisión de Maya Protocol de detener la actividad de la red también sigue a una serie de incidentes de seguridad que involucran infraestructura de comercio entre cadenas en 2026.

En mayo, crypto.news informó sobre un exploit de THORChain que obligó al DEX entre cadenas a pausar el comercio y activar una detención global de emergencia después de que el investigador de blockchain ZachXBT estimara pérdidas de al menos 10 millones de dólares en varias redes.

THORChain determinó más tarde que aproximadamente 10,7 millones de dólares habían sido drenados de una de sus cinco bóvedas. El protocolo dijo que un operador de nodo recién rotado explotó una vulnerabilidad en su Esquema de Firma de Umbral GG20 y reconstruyó una clave privada, mientras que los controles automáticos de solvencia detuvieron la firma y el comercio entre cadenas en minutos.

Los operadores de nodos posteriormente aprobaron el plan de recuperación ADR028, que utilizó liquidez propiedad del protocolo para absorber pérdidas sin acuñar nuevo RUNE, vender RUNE o diluir a los titulares existentes. Los desarrolladores también prepararon la versión 3.19.0 con medidas de seguridad adicionales, incluido un mecanismo diseñado para poner en cuarentena bóvedas comprometidas.

Después de más de un mes fuera de línea, THORChain reanudó el comercio en la red el 23 de junio. Los swaps, la firma, el churning, los activos asegurados, los activos comerciales y las funciones de proveedor de liquidez se restauraron después de que el protocolo dijera que las bóvedas y las claves compartidas habían sido verificadas como parte del proceso de reinicio.

Otro protocolo entre cadenas, Transit Finance, perdió alrededor de 1,88 millones de dólares en mayo después de un exploit señalado por la firma de seguridad blockchain PeckShield. En el momento del informe inicial, Transit Finance no había publicado un análisis post-mortem técnico detallado ni un plan de recuperación.

Maya Protocol trabaja en restaurar los swaps

Para Maya Protocol, el trabajo inmediato se centra en corregir las vulnerabilidades identificadas en la revisión preliminar antes de que los swaps entre cadenas puedan reanudarse.

Los hallazgos técnicos indican que el ataque dependió de varios componentes que interactuaron en secuencia, incluido el comportamiento de las cuentas comerciales, el procesamiento de transacciones salientes y los cálculos de liquidez. La transacción de 23 mensajes permitió al atacante combinar esas debilidades, desencadenar una respuesta de robo incorrecta y manipular el pool de baja liquidez antes de extraer CACAO de Asgard.

El incidente de Maya ocurre mientras las preocupaciones de seguridad en torno a la infraestructura entre cadenas siguen centradas en la cantidad de componentes necesarios para mover activos entre redes blockchain que de otro modo están separadas. Una revisión de puentes entre cadenas de crypto.news en julio señaló que tales sistemas pueden usar diseños de bloqueo y acuñación, quema y acuñación o basados en liquidez, mientras que la verificación de transacciones puede depender de validadores, arreglos de múltiples firmas o mecanismos criptográficos.

El Protocolo Maya no ha proporcionado un cronograma para restaurar completamente los intercambios en la información disponible hasta ahora. Aalux dijo que la suspensión global había contenido daños adicionales y que el protocolo estaba trabajando en las correcciones necesarias para volver a poner en línea las operaciones de la red.