Вночі 19 серпня кроссчейн-протокол Maya Protocol зіткнувся із серйозним інцидентом безпеки. Команда проєкту була змушена екстрено призупинити роботу мережі після того, як зловмисник вивів цифрові активи на суму близько $1,7 млн. Співзасновник проєкту, відомий під псевдонімом Aaluxx, оперативно підтвердив факт атаки та заявив про намір повністю відновити втрати.
Механіка зламу
Аналіз інциденту показує, що хакер скористався критичною помилкою в логіці обробки транзакцій. Протокол не розпізнав уже виконані виведення коштів і помилково активував механізм компенсації. Зловмисник створив фіктивний пул ліквідності, до якого система зарахувала майже 50 млн незабезпечених токенів CACAO. Внісши лише 100 реальних монет, він отримав право на 99,93% активів пулу та негайно вивів 48,87 млн реальних CACAO за рахунок резервів протоколу. Викрадені кошти були конвертовані в біткоїн, Ethereum, RUNE та стейблкоїни. Спеціалісти PeckShield підтвердили, що основна частина збитків — 20 BTC (~$1,4 млн) — була переведена на адресу bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646.
Наслідки для екосистеми
Негайним результатом атаки стало обвальне падіння ціни CACAO на 88,7% — з $0,115 до $0,013. Згодом монета частково відновилася до $0,032, однак довіра до протоколу була серйозно підірвана.
Корінь проблеми криється в коді торгових рахунків, перенесеному з THORChain у середині 2025 року. Цей модуль не був інтегрований із системою перевірки платоспроможності. Примітно, що вразливість не була виявлена ні аудиторами Halborn, ні під час перевірок із використанням моделі Fable 5 від Anthropic, ні спільнотою протягом кількох років.
План відновлення
Розробники вже працюють над усуненням проблеми та готуються до відновлення роботи мережі. Aaluxx розглядає можливість залучення $1,4 млн через інвестиції в AZTECChain. Крім того, хакеру запропоновано винагороду в рамках програми баг-баунті в обмін на повернення викрадених коштів.
Варто зазначити, що це не перший подібний випадок в екосистемі THORChain: у травні 2026 року сам THORChain втратив близько $10,7 млн через атаку через зламаний вузол.
Мій коментар: Цей інцидент у черговий раз підкреслює критичну важливість інтеграції всіх модулів під час форкінгу кодової бази. Навіть найретельніші аудити не гарантують безпеку, якщо архітектурні зміни не проходять комплексну перевірку. Індустрії потрібні більш агресивні методи тестування, включно з пошуком «простих» логічних помилок, які можуть залишатися непоміченими роками. Відновлення довіри до Maya Protocol буде складним завданням, але прозорий підхід команди — перший крок у правильному напрямку.