Вночі 19 серпня команда кроссчейн-протоколу Maya Protocol була змушена екстрено призупинити роботу мережі. Причина — успішна хакерська атака, в результаті якої зловмисник вивів цифрові активи на суму близько $1,7 млн. Співзасновник проєкту, відомий під псевдонімом Aaluxx, оперативно підтвердив інцидент і заявив, що команда має намір повністю відновити втрати.
Механіка злому: фіктивний пул і 50 млн фантомних токенів
Аналіз інциденту показує, що атака була здійснена через вразливість в обробці транзакцій. Протокол неправильно інтерпретував уже виконані виведення коштів, що призвело до помилкової активації механізму компенсації. Хакер скористався цим збоєм, створивши фіктивний пул ліквідності, до якого система зарахувала майже 50 млн незабезпечених токенів CACAO.
Далі зловмисник вніс лише 100 реальних CACAO, що автоматично дало йому право на 99,93% усіх активів пулу. В результаті він одномоментно вивів 48,87 млн реальних монет, спустошивши резерви протоколу. За даними фахівців PeckShield, основна частина викраденого — 20 BTC (~$1,4 млн) — була переведена на адресу bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646. Решта коштів (~$300 000) була конвертована в Ethereum, RUNE та стейблкоїни.
Обвал CACAO і корінь проблеми
Реакція ринку не змусила себе чекати: ціна CACAO обрушилася на 88,7% — з $0,115 до $0,013. Втім, пізніше монета частково відновилася до $0,032, що свідчить про спробу ринку переварити новини.
Ключова причина інциденту — архітектурний недолік. Новий код торгових рахунків, перенесений з THORChain у середині 2025 року, не був інтегрований із системою перевірки платоспроможності. Як зазначає Aaluxx, цю вразливість не помітили ні аудитори Halborn, ні перевірки з використанням моделі Fable 5 від Anthropic, ні багатотисячна спільнота проєкту протягом кількох років. Це тривожний сигнал для всієї індустрії: навіть багаторівневі перевірки не гарантують відсутність критичних помилок у логіці смарт-контрактів.
Подальші кроки
Зараз розробники активно працюють над усуненням проблеми та готуються до відновлення роботи мережі. Aaluxx також повідомив про плани залучити $1,4 млн інвестицій в екосистему AZTECChain для покриття збитків. Крім того, хакеру запропоновано винагороду в рамках програми баг-баунті в обмін на повернення викрадених коштів — стандартна практика в подібних ситуаціях, яка, втім, рідко призводить до успіху.
Варто нагадати, що в травні 2026 року THORChain, форком якого є Maya Protocol, уже втрачав близько $10,7 млн через атаку через зламаний вузол. Повторення подібного сценарію в дочірньому проєкті підкреслює системну проблему безпеки в кроссчейн-протоколах, де складність коду часто випереджає якість його аудиту.
Мій коментар: цей інцидент — чергове нагадування про те, що навіть найбільш "перевірені" протоколи вразливі. Опора на поодинокі аудити, хай і від топових компаній, — це ілюзія безпеки. Індустрії потрібні більш агресивні методи тестування, включаючи формальну верифікацію та постійні стрес-тести на основі реальних сценаріїв атак. Інвесторам же варто враховувати, що в DeFi ризик втрати коштів через експлойти залишається одним із найвищих.