Kurzfassung
- Maya Protocol hat MAYAChain gestoppt, nachdem ein Angreifer etwa 1,7 Millionen US-Dollar in Bitcoin und anderen Vermögenswerten abgezogen hatte.
- Ein Post-Mortem identifizierte sechs Fehler, die ein falsches Guthaben in einem Liquiditätspool erzeugten.
- CACAO fiel um fast 89%, als der Wert der Liquiditätspools von MAYAChain um etwa 10,9 Millionen US-Dollar sank.
Das Cross-Chain-Liquiditätsnetzwerk Maya Protocol hat den Betrieb am Dienstag eingestellt, nachdem ein Angreifer sechs Softwarefehler ausgenutzt hatte, um etwa 1,7 Millionen US-Dollar in Bitcoin und anderen Vermögenswerten abzuziehen.
In einem Beitrag auf X, in dem erklärt wird, was passiert ist, sagte Maya Protocol Gründer AaluxxMyth, auch bekannt als Maya, dass das Team das Netzwerk angehalten hat, um den Schaden einzudämmen, und die Schwachstelle beheben wird, bevor die Swaps wieder aufgenommen werden.

„Das lässt sich nicht beschönigen“, schrieb Maya in einem Beitrag. „Wir wurden wahrscheinlich um 20 BTC (1,4 Mio. $) und andere Vermögenswerte (300.000 $) erleichtert.“
Maya Protocol betreibt MAYAChain, ein dezentrales Netzwerk, das es Benutzern ermöglicht, Kryptowährungen wie Bitcoin und Ethereum über Blockchains hinweg auszutauschen, ohne eine zentralisierte Börse zu nutzen.
Der Exploit hat uns getestet. Unsere Antwort ist Widerstandsfähigkeit. Wir konzentrieren uns auf Maßnahmen, Lösungen und darauf, stärker wieder aufzubauen. Hinter den Kulissen kochen wir weiter.
Die Freundlichkeit, das Vertrauen und die Unterstützung, die wir vom Maya-Stamm erhalten haben, sind UNÜBERTROFFEN. Wir könnten nicht dankbarer sein. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) 19. August 2026
In einem Post-Mortem-Bericht erklärte das Team hinter Maya Protocol, dass der Angreifer sechs Fehler ausnutzte, um einen Liquiditätspool um 49,45 Millionen CACAO aufzublähen, dann 99,93 % Kontrolle über den Pool erlangte und 48,87 Millionen CACAO abzog.
„Der Angriff nutzte eine einzelne MsgDeposit-Transaktion mit 23 Nachrichten, um eine falsche ‚Diebstahl'-Erkennung auszulösen, das CACAO-Guthaben eines Pools mit geringer Liquidität über eine unbegrenzte Slash-Subvention aufzublähen und dann sofort in den aufgeblähten Pool einzuzahlen und wieder abzuheben, um den Wert zu extrahieren“, schrieben sie.
Als der Angreifer die Token gegen Bitcoin und andere Vermögenswerte tauschte, brach der Preis von CACAO ein, was die letztendlich extrahierte Menge begrenzte. Das Team schätzte, dass der Angreifer etwa 1,65 Millionen Dollar in Krypto-Assets erbeutete, darunter 1,36 Millionen Dollar, die auf externe Blockchains transferiert wurden, und etwa 291.000 Dollar, die on-chain verblieben.
Das Team sagte nicht, ob es glaubt, dass KI bei dem Angriff eingesetzt wurde. Maya sagte, die Fehler seien trotz Audits von Halborn und Fable 5 drei bis vier Jahre lang unentdeckt geblieben, und fügte hinzu, dass das Team einen stärker adversarischen Ansatz bei der Überprüfung seines Codes verfolgen müsse.
„Wir müssen noch adversarischer werden und nach extrem einfachen Code-Primitiven suchen“, schrieb Maya in einem Folge-Beitrag. „Wir wussten bereits, dass unsere Aufgabe schwierig ist, aber die Mission ist es wert.“
Maya Protocol veröffentlichte die Bitcoin-Adresse des mutmaßlichen Angreifers, die 20,83 BTC im Wert von etwa 1,34 Millionen Dollar erhielt. Das Team schätzte, dass insgesamt etwa 1,65 Millionen Dollar entwendet wurden, und hofft, dass die Gelder im Austausch gegen eine Bug-Bounty zurückgegeben werden.
Falls nicht, plant das Team laut Maya, die rund 20 BTC durch Investitionen in Aztec Chain und „andere Mittel“ zurückzugewinnen und sie dem betroffenen Pool zurückzugeben.
Die Nachricht kommt nach mehreren großen DeFi-Exploits in den letzten Monaten.
Im April zogen Angreifer etwa 292 Millionen Dollar aus der Cross-Chain-Brücke von KelpDAO ab, nachdem ein Social-Engineering-Angriff die Sitzungsschlüssel eines Entwicklers kompromittiert hatte.
Im Juli verlor die auf Arbitrum basierende Perpetuals-Börse Ostium etwa 18 Millionen Dollar, nachdem Angreifer einen Oracle-Signaturschlüssel kompromittiert und dessen Preisfeed manipuliert hatten. Später in diesem Monat wurde AFX Trade bei einem Exploit, der auf eine vom dezentralen Austausch betriebene USDC-Brücke abzielte, um etwa 24 Millionen Dollar erleichtert.






