InicioCentro de noticias de LBank
Explotación de seis fallos detiene Maya Protocol tras el robo de 1,4 millones de dólares en Bitcoin
maya-protocol-halts-network-bitcoin-exploit
Explotación de seis fallos detiene Maya Protocol tras el robo de 1,4 millones de dólares en Bitcoin
El protocolo entre cadenas afirmó que un atacante explotó seis fallas de software para drenar Bitcoin y otros activos, provocando una fuerte caída de su token CACAO.
2026-08-19 Fuente:decrypt.co

En resumen

  • Maya Protocol detuvo MAYAChain después de que un atacante extrajera aproximadamente 1.7 millones de dólares en Bitcoin y otros activos.
  • Un informe post-mortem identificó seis errores que crearon un balance falso en un pool de liquidez.
  • CACAO se desplomó casi un 89% ya que el valor de los pools de liquidez de MAYAChain cayó aproximadamente 10.9 millones de dólares.

La red de liquidez entre cadenas Maya Protocol detuvo sus operaciones el martes después de que un atacante explotara seis fallas de software para drenar aproximadamente 1.7 millones de dólares en Bitcoin y otros activos.

En una publicación en X explicando lo sucedido, el fundador de Maya Protocol, AaluxxMyth, también conocido como Maya, dijo que el equipo detuvo la red para contener el daño y solucionaría la vulnerabilidad antes de reanudar los intercambios (swaps).

Myriad: ¿Cuál será el próximo movimiento de Bitcoin? Haz clic para hacer tu predicción.

"No hay forma de endulzar esto", escribió Maya en una publicación. "Probablemente hemos sido explotados por 20 BTC ($1.4M) y otros activos ($300k)."

Maya Protocol opera MAYAChain, una red descentralizada que permite a los usuarios intercambiar criptomonedas como Bitcoin y Ethereum entre diferentes blockchains sin utilizar un exchange centralizado.

El exploit nos puso a prueba. Nuestra respuesta es resiliencia. Estamos enfocados en acciones, soluciones y en reconstruirnos más fuertes. Detrás de escena, seguimos trabajando.

La amabilidad, confianza y apoyo que hemos recibido de la tribu Maya ha sido INSUPERABLE. No podríamos estar más agradecidos. ❤️… https://t.co/xxkzprEscO

— Maya Protocol (@Maya_Protocol) August 19, 2026

En un informe post-mortem, el equipo detrás de Maya Protocol dijo que el atacante explotó seis errores para inflar un pool de liquidez con 49.45 millones de CACAO, luego obtuvo el 99.93% del control del pool y retiró 48.87 millones de CACAO.

“El ataque utilizó una sola transacción MsgDeposit de 23 mensajes para activar una falsa detección de "robo", inflar el balance de CACAO de un pool de baja liquidez mediante un subsidio de reducción (slash subsidy) sin límite, y luego ingresó y retiró inmediatamente del pool inflado para extraer el valor”, escribieron.

Mientras el atacante intercambiaba los tokens por Bitcoin y otros activos, el precio de CACAO se desplomó, limitando la cantidad finalmente extraída. El equipo estimó que el atacante tomó aproximadamente 1.65 millones de dólares en criptoactivos, incluyendo 1.36 millones de dólares transferidos a blockchains externas y alrededor de 291,000 dólares que permanecen en cadena (on-chain).

El equipo no especificó si cree que se utilizó IA en el ataque. Maya dijo que los errores habían pasado desapercibidos durante tres o cuatro años a pesar de las auditorías de Halborn y Fable 5, añadiendo que el equipo necesita adoptar un enfoque más adversario al revisar su código.

“Tenemos que ser aún más adversarios y buscar primitivas de código extremadamente simples”, escribió Maya en una publicación de seguimiento. “Ya sabíamos que nuestro trabajo era difícil, pero la misión vale la pena”."

Maya Protocol publicó la dirección de Bitcoin del presunto atacante, que recibió 20.83 BTC con un valor aproximado de 1.34 millones de dólares. El equipo estimó que se sustrajeron aproximadamente 1.65 millones de dólares en total y dijo que espera que los fondos sean devueltos a cambio de una recompensa por error (bug bounty).

De no ser así, Maya dijo que el equipo planea recuperar los aproximadamente 20 BTC a través de inversiones en Aztec Chain y "otros medios" y devolverlos al pool afectado.

La noticia llega después de varias explotaciones importantes de DeFi en los últimos meses.

En abril, atacantes drenaron aproximadamente 292 millones de dólares del puente entre cadenas de KelpDAO después de que un ataque de ingeniería social comprometiera las claves de sesión de un desarrollador.

En julio, el exchange de perpetuos basado en Arbitrum, Ostium, perdió aproximadamente 18 millones de dólares después de que atacantes comprometieran una clave de firmante de oráculo y manipularan su suministro de precios (price feed). Más tarde ese mes, AFX Trade fue despojado de aproximadamente 24 millones de dólares en una explotación dirigida a un puente USDC operado por el exchange descentralizado.