
A rede de liquidez cross-chain Maya Protocol suspendeu as operações na terça-feira depois que um invasor explorou seis falhas de software para drenar cerca de US$ 1,7 milhão em Bitcoin e outros ativos.
Em uma publicação no X explicando o ocorrido, o fundador do Maya Protocol, AaluxxMyth, também conhecido como Maya, disse que a equipe suspendeu a rede para conter os danos e corrigiria a vulnerabilidade antes de retomar as trocas.
"Não há como dourar a pílula", escreveu Maya em uma publicação. "Provavelmente fomos explorados em 20 BTC (US$ 1,4 milhão) e outros ativos (US$ 300 mil)."
O Maya Protocol opera a MAYAChain, uma rede descentralizada que permite aos usuários trocar criptomoedas como Bitcoin e Ethereum entre blockchains sem usar uma exchange centralizada.
O exploit nos testou. Nossa resposta é resiliência. Estamos focados em ações, soluções e reconstruir mais fortes. Nos bastidores, ainda estamos trabalhando.
A gentileza, confiança e apoio que recebemos da tribo Maya têm sido INCOMPARÁVEIS. Não poderíamos estar mais gratos. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) August 19, 2026
Em um relatório post-mortem, a equipe por trás do Maya Protocol disse que o invasor explorou seis bugs para inflar um pool de liquidez em 49,45 milhões de CACAO, ganhando então 99,93% do controle do pool e retirando 48,87 milhões de CACAO.
“O ataque usou uma única transação MsgDeposit de 23 mensagens para acionar uma falsa detecção de "roubo", inflar o saldo de CACAO de um pool de baixa liquidez através de um subsídio de slash ilimitado, e então imediatamente forneceu liquidez (LP) e retirou do pool inflacionado para extrair o valor”, eles escreveram.
À medida que o invasor trocava os tokens por Bitcoin e outros ativos, o preço do CACAO despencou, limitando o valor finalmente extraído. A equipe estimou que o invasor levou aproximadamente US$ 1,65 milhão em criptoativos, incluindo US$ 1,36 milhão movidos para blockchains externas e cerca de US$ 291.000 permanecendo on-chain.
A equipe não disse se acredita que IA foi usada no ataque. Maya afirmou que os bugs passaram despercebidos por três a quatro anos, apesar das auditorias da Halborn e Fable 5, acrescentando que a equipe precisa adotar uma abordagem mais adversarial para revisar seu código.
“Temos que nos tornar ainda mais adversariais e procurar por primitivos de código extremamente simples”, escreveu Maya em uma publicação de acompanhamento. “Já sabíamos que nosso trabalho era difícil, mas a missão vale a pena.”
O Maya Protocol publicou o endereço Bitcoin do suposto invasor, que recebeu 20,83 BTC no valor de cerca de US$ 1,34 milhão. A equipe estimou que aproximadamente US$ 1,65 milhão foi retirado no total e disse que espera que os fundos sejam devolvidos em troca de uma recompensa por bug (bug bounty).
Caso contrário, Maya disse que a equipe planeja recuperar os aproximadamente 20 BTC através de investimentos na Aztec Chain e "outros meios" e devolvê-los ao pool afetado.
A notícia surge após vários grandes exploits de DeFi nos últimos meses.
Em abril, invasores drenaram cerca de US$ 292 milhões da bridge cross-chain da KelpDAO após um ataque de engenharia social comprometer as chaves de sessão de um desenvolvedor.
Em julho, a exchange de perpétuos baseada em Arbitrum, Ostium, perdeu cerca de US$ 18 milhões depois que invasores comprometeram uma chave de assinatura de oráculo e manipularam seu feed de preços. Mais tarde naquele mês, a AFX Trade foi drenada de aproximadamente US$ 24 milhões em um exploit visando uma bridge USDC operada pela exchange descentralizada.