Екстрена зупинка мережі Maya Protocol вночі 19 серпня стала результатом масштабної експлуатації, яка обійшлася проєкту в $1,7 млн. Це не просто рядова крадіжка — інцидент виявив системну помилку, закладену в кодову базу ще на етапі міграції з THORChain, і поставив під сумнів ефективність навіть найавторитетніших аудиторських перевірок.
Механіка атаки: фіктивний пул і діра в логіці
Зловмисник вивів 20 BTC (~$1,4 млн) та інші активи на суму близько $300 000. Фахівці PeckShield оперативно ідентифікували адресу хакера, однак головне — як саме йому вдалося провернути цю схему. Суть у тому, що протокол через уразливість в обробці транзакцій не розпізнавав уже виконані виведення коштів і помилково активував механізм компенсації.
Атакуючий скористався цим, створивши фіктивний пул, куди система автоматично зарахувала майже 50 млн нічим не забезпечених токенів CACAO. Потім він вніс лише 100 реальних CACAO, отримавши право на 99,93% активів пулу, і миттєво вивів 48,87 млн реальних монет із резервів протоколу. Усі вкрадені кошти були конвертовані в біткоїн, Ethereum, RUNE та стейблкоїни.
Обвал CACAO і корінь проблеми
Реакція ринку не змусила себе чекати: ціна CACAO впала на 88,7% — з $0,115 до $0,013, перш ніж частково відновитися до $0,032. Однак головний висновок з інциденту — не цифри, а причина. Новий код торгових рахунків, перенесений із THORChain у середині 2025 року, виявився не інтегрованим із системою перевірки платоспроможності. Це фатальне упущення залишалося непоміченим роками.
Показово, що ні аудитори Halborn, ні перевірки з використанням моделі Fable 5 від Anthropic, ні спільнота не виявили цю прогалину. Як зазначив співзасновник проєкту під псевдонімом Aaluxx, за 3-4 роки існування уразливості її не знайшов ніхто. Це тривожний сигнал для всієї індустрії: навіть багаторівневі перевірки не гарантують захист від простих логічних помилок у коді.
Подальші кроки та контекст
Розробники зараз працюють над відновленням мережі. Для покриття збитків Aaluxx сподівається залучити $1,4 млн інвестицій в AZTECChain, а хакеру запропоновано винагороду в рамках баг-баунті в обмін на повернення коштів. Примітно, що в травні 2026 року THORChain, форком якого є Maya Protocol, уже втрачав близько $10,7 млн через атаку через зламаний вузол.
Мій аналіз: Цей випадок — чергове нагадування, що «форк» не означає «покращення». Копіювання коду без глибокої ревізії інтеграції створює приховані ризики, які проявляються в найнесподіваніший момент. Інвесторам варто уважніше ставитися до проєктів, які успадковують кодову базу без повноцінного стрес-тестування всіх сценаріїв транзакцій. Відновлення довіри до Maya Protocol тепер залежатиме не від суми компенсації, а від того, як швидко та прозоро команда доведе, що подібна діра неможлива в майбутньому.