Коротко
- Протокол Maya зупинив MAYAChain після того, як зловмисник вивів приблизно 1,7 мільйона доларів у біткоїнах та інших активах.
- Після аналізу інциденту було виявлено шість помилок, які створили фальшивий баланс у пулі ліквідності.
- CACAO впав майже на 89%, оскільки вартість пулів ліквідності MAYAChain зменшилася приблизно на 10,9 мільйона доларів.
Мережа міжланцюгової ліквідності Maya Protocol призупинила роботу у вівторок після того, як зловмисник використав шість програмних помилок, щоб вивести приблизно 1,7 мільйона доларів у біткоїнах та інших активах.
У дописі на X, пояснюючи, що сталося, засновник Maya Protocol AaluxxMyth, також відомий як Maya, сказав, що команда зупинила мережу, щоб стримати збитки, і виправить вразливість перед відновленням обмінів.

"Немає способу це прикрасити", — написала Maya у дописі. "Ймовірно, нас експлуатували на 20 BTC ($1.4M) та інші активи ($300k)."
Maya Protocol керує MAYAChain, децентралізованою мережею, яка дозволяє користувачам обмінювати криптовалюти, такі як Bitcoin та Ethereum, через блокчейни без використання централізованої біржі.
Експлойт випробував нас. Наша відповідь — стійкість. Ми зосереджені на діях, рішеннях та відбудові сильнішими. За лаштунками ми все ще працюємо.
Доброта, довіра та підтримка, які ми отримали від племені Maya, були НЕПЕРЕВЕРШЕНИМИ. Ми не можемо бути більш вдячними. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) 19 серпня 2026
У звіті post-mortem команда протоколу Maya заявила, що зловмисник використав шість помилок, щоб роздути пул ліквідності на 49,45 мільйона CACAO, потім отримав 99,93% контролю над пулом і вивів 48,87 мільйона CACAO.
«Атака використовувала одну транзакцію MsgDeposit з 23 повідомленнями, щоб викликати хибне виявлення "крадіжки", роздути баланс CACAO пулу з низькою ліквідністю через необмежену субсидію на скорочення, а потім одразу внести ліквідність у роздутий пул і вивести з нього, щоб отримати цінність», — написали вони.
Оскільки зловмисник обміняв токени на біткоїн та інші активи, ціна CACAO впала, що обмежило остаточну суму виведення. Команда оцінила, що зловмисник забрав приблизно 1,65 мільйона доларів у криптоактивах, включаючи 1,36 мільйона доларів, переміщених на зовнішні блокчейни, і близько 291 000 доларів, що залишилися в мережі.
Команда не повідомила, чи вважає вона, що в атаці використовувався штучний інтелект. Maya заявила, що помилки залишалися непоміченими протягом трьох-чотирьох років, незважаючи на аудити від Halborn та Fable 5, додавши, що команді потрібен більш ворожий підхід до перегляду свого коду.
«Ми повинні стати ще більш ворожими і шукати надзвичайно прості примітиви коду», — написала Maya у подальшому пості. «Ми вже знали, що наша робота складна, але місія того варта».
Maya Protocol опублікувала біткоїн-адресу ймовірного зловмисника, на яку надійшло 20,83 BTC на суму близько 1,34 мільйона доларів. Команда оцінила, що загалом було викрадено приблизно 1,65 мільйона доларів, і висловила сподівання, що кошти будуть повернуті в обмін на винагороду за виявлення помилок.
Якщо ні, Maya заявила, що команда планує відновити приблизно 20 BTC через інвестиції в Aztec Chain та «інші засоби» і повернути їх у постраждалий пул.
Ця новина з'явилася після кількох великих експлойтів DeFi за останні місяці.
У квітні зловмисники вивели приблизно 292 мільйони доларів з кросчейн-мосту KelpDAO після атаки соціальної інженерії, яка скомпрометувала сесійні ключі розробника.
У липні біржа перпетуалів на основі Arbitrum Ostium втратила приблизно 18 мільйонів доларів після того, як зловмисники скомпрометували ключ підпису оракула та маніпулювали його ціновим фідом. Пізніше того ж місяця AFX Trade втратила приблизно 24 мільйони доларів в експлойті, спрямованому на USDC міст, який експлуатується децентралізованою біржею.






