Em resumo
- O Protocolo Maya interrompeu a MAYAChain depois que um atacante extraiu aproximadamente US$ 1,7 milhão em Bitcoin e outros ativos.
- Uma análise pós-incidente identificou seis bugs que criaram um saldo falso em um pool de liquidez.
- O CACAO despencou quase 89% à medida que o valor dos pools de liquidez da MAYAChain caiu em aproximadamente US$ 10,9 milhões.
A rede de liquidez entre cadeias Protocolo Maya interrompeu as operações na terça-feira depois que um atacante explorou seis falhas de software para drenar aproximadamente US$ 1,7 milhão em Bitcoin e outros ativos.
Em um post no X explicando o que aconteceu, o fundador do Protocolo Maya, AaluxxMyth, também conhecido como Maya, disse que a equipe interrompeu a rede para conter os danos e corrigiria a vulnerabilidade antes de retomar as trocas.

"Não há como amenizar isso", escreveu Maya em um post. "Provavelmente fomos explorados por 20 BTC (US$ 1,4 milhão) e outros ativos (US$ 300 mil)."
O Maya Protocol opera a MAYAChain, uma rede descentralizada que permite aos usuários trocar criptomoedas como Bitcoin e Ethereum entre blockchains sem usar uma exchange centralizada.
A exploração nos testou. Nossa resposta é resiliência. Estamos focados em ações, soluções e reconstrução mais forte. Nos bastidores, ainda estamos cozinhando.
A bondade, confiança e apoio que recebemos da tribo Maya tem sido INIGUALÁVEL. Não poderíamos estar mais gratos. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) 19 de agosto de 2026
Em um relatório de autópsia, a equipe por trás do Protocolo Maya disse que o atacante explorou seis bugs para inflar um pool de liquidez em 49,45 milhões de CACAO, depois obteve 99,93% de controle do pool e retirou 48,87 milhões de CACAO.
"O ataque usou uma única transação MsgDeposit com 23 mensagens para acionar uma falsa detecção de 'roubo', inflar o saldo de CACAO de um pool de baixa liquidez por meio de um subsídio de redução sem limite e, em seguida, imediatamente fornecer liquidez e retirar do pool inflado para extrair o valor", escreveram.
À medida que o atacante trocava os tokens por Bitcoin e outros ativos, o preço do CACAO despencou, limitando o valor extraído. A equipe estimou que o atacante levou cerca de US$ 1,65 milhão em ativos cripto, incluindo US$ 1,36 milhão movidos para blockchains externos e cerca de US$ 291.000 restantes na cadeia.
A equipe não disse se acredita que IA foi usada no ataque. Maya disse que os bugs passaram despercebidos por três a quatro anos, apesar das auditorias da Halborn e da Fable 5, acrescentando que a equipe precisa adotar uma abordagem mais adversária na revisão de seu código.
"Temos que ser ainda mais adversários e procurar primitivas de código extremamente simples", escreveu Maya em um post de acompanhamento. "Já sabíamos que nosso trabalho era difícil, mas a missão vale a pena."
O Protocolo Maya publicou o endereço Bitcoin do suposto atacante, que recebeu 20,83 BTC no valor de cerca de US$ 1,34 milhão. A equipe estimou que cerca de US$ 1,65 milhão foram levados no total e disse que espera que os fundos sejam devolvidos em troca de uma recompensa por bugs.
Se não, Maya disse que a equipe planeja recuperar os cerca de 20 BTC por meio de investimentos na Aztec Chain e "outros meios" e devolvê-los ao pool afetado.
A notícia vem depois de vários grandes exploits de DeFi nos últimos meses.
Em abril, atacantes drenaram cerca de US$ 292 milhões da ponte cross-chain da KelpDAO após um ataque de engenharia social comprometer as chaves de sessão de um desenvolvedor.
Em julho, a exchange de perpétuos baseada em Arbitrum, Ostium, perdeu cerca de US$ 18 milhões depois que atacantes comprometeram uma chave de assinante de oráculo e manipularam seu feed de preços. Mais tarde naquele mês, a AFX Trade foi drenada de cerca de US$ 24 milhões em um exploit direcionado a uma ponte USDC operada pela exchange descentralizada.






