
Mạng lưới thanh khoản xuyên chuỗi Maya Protocol đã tạm ngừng hoạt động vào thứ Ba sau khi một kẻ tấn công khai thác sáu lỗ hổng phần mềm để rút ruột khoảng 1,7 triệu USD Bitcoin và các tài sản khác.
Trong một bài đăng trên X giải thích về sự việc, người sáng lập Maya Protocol, AaluxxMyth, còn được biết đến là Maya, cho biết đội ngũ đã tạm dừng mạng lưới để kiểm soát thiệt hại và sẽ khắc phục lỗ hổng trước khi nối lại các giao dịch hoán đổi (swaps).
"Không thể nói giảm nói tránh điều này," Maya viết trong một bài đăng. "Chúng tôi có thể đã bị khai thác 20 BTC (1,4 triệu USD) và các tài sản khác (300 nghìn USD)."
Maya Protocol vận hành MAYAChain, một mạng lưới phi tập trung cho phép người dùng hoán đổi các loại tiền điện tử như Bitcoin và Ethereum trên các blockchain mà không cần sử dụng sàn giao dịch tập trung.
Cuộc tấn công đã thử thách chúng tôi. Phản ứng của chúng tôi là sự kiên cường. Chúng tôi tập trung vào hành động, giải pháp và xây dựng lại mạnh mẽ hơn. Phía sau hậu trường, chúng tôi vẫn đang nỗ lực.
Sự tử tế, tin tưởng và hỗ trợ mà chúng tôi nhận được từ cộng đồng Maya là KHÔNG THỂ ĐÁNH BẠI. Chúng tôi vô cùng biết ơn. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) 19 tháng 8 năm 2026
Trong báo cáo hậu sự, đội ngũ Maya Protocol cho biết kẻ tấn công đã khai thác sáu lỗi để thổi phồng một pool thanh khoản lên 49,45 triệu CACAO, sau đó giành quyền kiểm soát 99,93% pool và rút 48,87 triệu CACAO.
Họ viết: “Cuộc tấn công đã sử dụng một giao dịch MsgDeposit duy nhất gồm 23 tin nhắn để kích hoạt tính năng phát hiện "trộm cắp" giả mạo, thổi phồng số dư CACAO của một pool thanh khoản có tính thanh khoản thấp thông qua khoản trợ cấp giảm giá không giới hạn, sau đó ngay lập tức cung cấp thanh khoản (LP) vào và rút ra khỏi pool đã bị thổi phồng để chiếm đoạt giá trị.”
Khi kẻ tấn công hoán đổi các token lấy Bitcoin và các tài sản khác, giá CACAO sụp đổ, hạn chế số tiền cuối cùng được rút ra. Đội ngũ ước tính kẻ tấn công đã lấy đi khoảng 1,65 triệu USD tài sản tiền điện tử, bao gồm 1,36 triệu USD được chuyển đến các blockchain bên ngoài và khoảng 291.000 USD còn lại trên chuỗi.
Đội ngũ không nói liệu họ có tin rằng AI đã được sử dụng trong cuộc tấn công hay không. Maya cho biết các lỗi này đã không được phát hiện trong ba đến bốn năm mặc dù đã được kiểm toán bởi Halborn và Fable 5, đồng thời nói thêm rằng đội ngũ cần có cách tiếp cận đối đầu hơn trong việc xem xét mã nguồn của mình.
“Chúng tôi phải trở nên đối đầu hơn nữa và tìm kiếm các nguyên thủy mã nguồn cực kỳ đơn giản,” Maya viết trong một bài đăng tiếp theo. “Chúng tôi đã biết công việc của mình khó khăn, nhưng sứ mệnh này xứng đáng.”
Maya Protocol đã công bố địa chỉ Bitcoin của kẻ tấn công bị nghi ngờ, nơi đã nhận 20,83 BTC trị giá khoảng 1,34 triệu USD. Đội ngũ ước tính tổng cộng khoảng 1,65 triệu USD đã bị lấy đi và cho biết họ hy vọng số tiền này sẽ được trả lại để đổi lấy một khoản tiền thưởng tìm lỗi (bug bounty).
Nếu không, Maya cho biết đội ngũ có kế hoạch thu hồi khoảng 20 BTC thông qua đầu tư vào Aztec Chain và "các phương tiện khác" và trả lại cho pool bị ảnh hưởng.
Tin tức này được đưa ra sau một số vụ khai thác DeFi lớn trong những tháng gần đây.
Vào tháng 4, những kẻ tấn công đã rút ruột khoảng 292 triệu USD từ cầu nối xuyên chuỗi của KelpDAO sau một cuộc tấn công kỹ thuật xã hội làm lộ khóa phiên của nhà phát triển.
Vào tháng 7, sàn giao dịch hợp đồng tương lai vĩnh cửu (perpetuals exchange) Ostium dựa trên Arbitrum đã mất khoảng 18 triệu USD sau khi những kẻ tấn công chiếm đoạt khóa ký của oracle và thao túng nguồn cấp dữ liệu giá của nó. Cuối tháng đó, AFX Trade đã bị rút ruột khoảng 24 triệu USD trong một vụ khai thác nhắm vào cầu nối USDC được vận hành bởi sàn giao dịch phi tập trung này.