W skrócie
- Protokół Maya wstrzymał działanie MAYAChain po tym, jak atakujący wyprowadził około 1,7 miliona dolarów w Bitcoinie i innych aktywach.
- Analiza powłamaniowa wykazała sześć błędów, które stworzyły fałszywe saldo w puli płynności.
- CACAO spadło o prawie 89%, gdy wartość pul płynności MAYAChain spadła o około 10,9 miliona dolarów.
Sieć płynności międzyłańcuchowej Maya Protocol wstrzymała działanie we wtorek po tym, jak atakujący wykorzystał sześć błędów oprogramowania, aby wyprowadzić około 1,7 miliona dolarów w Bitcoinie i innych aktywach.
W poście na X wyjaśniającym, co się stało, założyciel Maya Protocol, AaluxxMyth, znany również jako Maya, powiedział, że zespół wstrzymał sieć, aby ograniczyć szkody, i naprawi podatność przed wznowieniem wymian.

„Nie ma sposobu, aby to ukryć” – napisała Maya w poście. „Prawdopodobnie zostaliśmy wykorzystani przez 20 BTC (1,4 mln USD) i inne aktywa (300 tys. USD).”
Maya Protocol obsługuje MAYAChain, zdecentralizowaną sieć, która umożliwia użytkownikom wymianę kryptowalut, takich jak Bitcoin i Ethereum, między łańcuchami bloków bez korzystania z centralnej giełdy.
Ten exploit nas przetestował. Naszą odpowiedzią jest odporność. Skupiamy się na działaniach, rozwiązaniach i odbudowie silniejszej. Za kulisami nadal pracujemy.
Życzliwość, zaufanie i wsparcie, które otrzymaliśmy od plemienia Maya, są NIEZRÓWNANE. Nie możemy być bardziej wdzięczni. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) 19 sierpnia 2026
W raporcie pośmiertnym zespół stojący za protokołem Maya stwierdził, że atakujący wykorzystał sześć błędów, aby zawyżyć pulę płynności o 49,45 miliona CACAO, następnie uzyskał 99,93% kontroli nad pulą i wypłacił 48,87 miliona CACAO.
„Atak wykorzystał pojedynczą transakcję MsgDeposit z 23 wiadomościami, aby wywołać fałszywe wykrycie «kradzieży», zawyżyć saldo CACAO w puli o niskiej płynności poprzez nieograniczoną dotację na cięcia, a następnie natychmiast zdeponować i wypłacić z zawyżonej puli, aby wydobyć wartość” – napisali.
Gdy atakujący wymieniał tokeny na Bitcoina i inne aktywa, cena CACAO załamała się, ograniczając ostatecznie wydobytą kwotę. Zespół oszacował, że atakujący zabrał około 1,65 miliona dolarów w aktywach kryptograficznych, w tym 1,36 miliona dolarów przeniesionych do zewnętrznych blockchainów i około 291 000 dolarów pozostałych w łańcuchu.
Zespół nie powiedział, czy uważa, że w ataku wykorzystano sztuczną inteligencję. Maya stwierdziła, że błędy pozostawały niewykryte przez trzy do czterech lat pomimo audytów przeprowadzonych przez Halborn i Fable 5, dodając, że zespół musi przyjąć bardziej antagonistyczne podejście do przeglądu swojego kodu.
„Musimy być jeszcze bardziej antagonistyczni i szukać niezwykle prostych prymitywów kodu” – napisała Maya w poście uzupełniającym. „Już wiedzieliśmy, że nasza praca jest trudna, ale misja jest tego warta”.
Protokół Maya opublikował adres Bitcoin podejrzanego atakującego, który otrzymał 20,83 BTC o wartości około 1,34 miliona dolarów. Zespół oszacował, że łącznie zabrano około 1,65 miliona dolarów i wyraził nadzieję, że środki zostaną zwrócone w zamian za nagrodę za znalezienie błędu.
Jeśli nie, Maya powiedziała, że zespół planuje odzyskać około 20 BTC poprzez inwestycje w Aztec Chain i „inne środki” i zwrócić je do dotkniętej puli.
Ta wiadomość pojawia się po kilku poważnych atakach na DeFi w ostatnich miesiącach.
W kwietniu atakujący wyprowadzili około 292 miliony dolarów z mostu międzyłańcuchowego KelpDAO po ataku socjotechnicznym, który naruszył klucze sesji dewelopera.
W lipcu giełda kontraktów wieczystych Ostium oparta na Arbitrum straciła około 18 milionów dolarów po tym, jak atakujący naruszyli klucz podpisujący oracle i zmanipulowali jego źródło cen. Później w tym miesiącu AFX Trade zostało opróżnione z około 24 milionów dolarów w ataku wymierzonym w most USDC obsługiwany przez zdecentralizowaną giełdę.






