Вночі 19 серпня команда кроссчейн-протоколу Maya Protocol ухвалила радикальне рішення — повністю зупинити роботу мережі. Причиною стала хакерська атака, в результаті якої зловмисник вивів цифрові активи на суму близько $1,7 млн. Співзасновник проєкту, відомий під псевдонімом Aaluxx, підтвердив факт інциденту та заявив про намір відновити кошти в повному обсязі.
Механіка зламу: фіктивний пул і помилка компенсації
За моїми даними, атаку було проведено через вразливість в обробці транзакцій. Протокол не розпізнав уже виконані виведення коштів і помилково активував механізм компенсації. Хакер скористався цим, створивши штучний пул, до якого система автоматично зарахувала майже 50 млн незабезпечених токенів CACAO.
Далі зловмисник вніс лише 100 реальних CACAO, що дало йому право на 99,93% усіх активів пулу. У результаті він миттєво вивів 48,87 млн реальних монет, фактично спустошивши резерви протоколу. Викрадені кошти були конвертовані в біткоїн, Ethereum, RUNE та стейблкоїни. Фахівці PeckShield ідентифікували адресу зломщика, на якій зараз перебуває 20 BTC (~$1,4 млн) та інші активи на $300 000.
Обвал CACAO і корінь проблеми
Наслідки не змусили себе чекати: ціна CACAO впала на 88,7% — з $0,115 до $0,013. Пізніше монета частково відновилася до $0,032, однак довіра інвесторів серйозно підірвана.
Корінь проблеми, як з’ясувалося, криється в коді торгових рахунків, перенесеному з THORChain у середині 2025 року. Цей код не був інтегрований із системою перевірки платоспроможності. Примітно, що вразливість не помітили ні аудитори Halborn, ні перевірки з використанням моделі Fable 5 від Anthropic, ні спільнота — протягом трьох-чотирьох років.
План відновлення та уроки для індустрії
Зараз розробники активно працюють над усуненням проблеми та готуються до перезапуску мережі. Aaluxx сподівається залучити $1,4 млн через інвестиції в AZTECChain, а також запропонував хакеру винагороду в рамках баг-баунті за повернення викрадених коштів. Нагадаю, що в травні 2026 року THORChain, форком якого є Maya Protocol, уже втрачав близько $10,7 млн через атаку через зламаний вузол.
Мій коментар: Цей інцидент — чергове нагадування про те, що навіть багаторічні аудити не гарантують безпеки. Кроссчейн-протоколи оперують складною логікою, де прості, на перший погляд, примітиви коду можуть стати точкою входу для атак. Індустрії потрібно переходити до більш агресивних методів тестування, включно з формальною верифікацією та симуляцією атак у пісочницях, а не покладатися виключно на статичні перевірки.