
Rețeaua de lichiditate cross-chain Maya Protocol a oprit operațiunile marți, după ce un atacator a exploatat șase vulnerabilități software pentru a sustrage aproximativ 1,7 milioane de dolari în Bitcoin și alte active.
Într-o postare pe X, explicând cele întâmplate, fondatorul Maya Protocol, AaluxxMyth, cunoscut și sub numele de Maya, a declarat că echipa a oprit rețeaua pentru a limita pagubele și va remedia vulnerabilitatea înainte de a relua swap-urile.
"Nu există nicio modalitate de a înfrumuseța asta", a scris Maya într-o postare. "Am fost probabil exploatați de 20 BTC (1,4 milioane $) și alte active (300 mii $)."
Maya Protocol operează MAYAChain, o rețea descentralizată care permite utilizatorilor să schimbe criptomonede precum Bitcoin și Ethereum între blockchain-uri fără a utiliza un exchange centralizat.
Exploit-ul ne-a testat. Răspunsul nostru este reziliența. Ne concentrăm pe acțiuni, soluții și reconstrucția unei structuri mai puternice. În culise, încă 'gătim'.
Bunătatea, încrederea și sprijinul pe care le-am primit de la tribul Maya au fost IMPECABILE. Nu am putea fi mai recunoscători. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) August 19, 2026
Într-un raport post-mortem, echipa din spatele Maya Protocol a declarat că atacatorul a exploatat șase erori pentru a umfla un pool de lichidități cu 49,45 milioane CACAO, apoi a obținut controlul de 99,93% al pool-ului și a retras 48,87 milioane CACAO.
„Atacul a folosit o singură tranzacție MsgDeposit de 23 de mesaje pentru a declanșa o detectare falsă de „furt”, a umfla soldul CACAO al unui pool cu lichiditate scăzută printr-o subvenție de tăiere (slash subsidy) nelimitată, apoi a furnizat imediat lichiditate (LP'd) și a retras din pool-ul umflat pentru a extrage valoarea”, au scris ei.
Pe măsură ce atacatorul a schimbat tokenurile cu Bitcoin și alte active, prețul CACAO s-a prăbușit, limitând suma extrasă în cele din urmă. Echipa a estimat că atacatorul a sustras aproximativ 1,65 milioane de dolari în active cripto, inclusiv 1,36 milioane de dolari mutați pe blockchain-uri externe și aproximativ 291.000 de dolari rămași în rețea (on-chain).
Echipa nu a precizat dacă crede că inteligența artificială a fost folosită în atac. Maya a declarat că erorile au rămas nedetectate timp de trei până la patru ani, în ciuda auditurilor efectuate de Halborn și Fable 5, adăugând că echipa trebuie să adopte o abordare mai adversarială în revizuirea codului său.
„Trebuie să devenim și mai adversari și să căutăm primitive de cod extrem de simple”, a scris Maya într-o postare ulterioară. „Știam deja că munca noastră este dificilă, dar misiunea merită efortul.”
Maya Protocol a publicat adresa Bitcoin a atacatorului suspectat, care a primit 20,83 BTC în valoare de aproximativ 1,34 milioane de dolari. Echipa a estimat că un total de aproximativ 1,65 milioane de dolari a fost sustras și a declarat că speră ca fondurile să fie returnate în schimbul unei recompense pentru descoperirea erorilor (bug bounty).
Dacă nu, Maya a declarat că echipa intenționează să recupereze cele aproximativ 20 BTC prin investiții în Aztec Chain și „alte mijloace” și să le returneze în pool-ul afectat.
Știrea vine după mai multe exploit-uri DeFi majore în ultimele luni.
În aprilie, atacatorii au sustras aproximativ 292 de milioane de dolari de pe bridge-ul cross-chain al KelpDAO, după ce un atac de inginerie socială a compromis cheile de sesiune ale unui dezvoltator.
În iulie, exchange-ul de contracte perpetue bazat pe Arbitrum, Ostium, a pierdut aproximativ 18 milioane de dolari după ce atacatorii au compromis o cheie de semnătură a oracolului și i-au manipulat feed-ul de preț. Mai târziu în acea lună, AFX Trade a fost golit de aproximativ 24 de milioane de dolari într-un exploit care a vizat un bridge USDC operat de exchange-ul descentralizat.