Децентралізований протокол ліквідності Maya Protocol зупинив роботу після того, як зловмисник використав шість вразливостей у кодовій базі та вивів приблизно $1,7 млн. Інцидент став уже 16-м великим зломом у криптоіндустрії за серпень, що підкреслює тривожну тенденцію у сфері DeFi-безпеки.

Про зникнення коштів першим повідомив співзасновник проєкту під псевдонімом Aaluxx. Реакція ринку не змусила себе чекати: нативний токен CACAO обвалився на 88% — з $0,115 до $0,013, після чого частково відновився до $0,032. Хакер оперативно конвертував викрадені активи в біткоїни (BTC), Ethereum (ETH) та інші монети, розподіливши їх по всіх пулах ліквідності Maya.

Механіка атаки: одна транзакція, 23 команди

Експлойт було здійснено в межах однієї транзакції, що складалася з 23 окремих команд. Саме така структура дозволила обманути мережу: валідатори сприйняли операцію як легітимну. Протокол спробував компенсувати збитки пулу, який нібито постраждав, але через відсутність верхньої межі виплат система нарахувала близько 49 млн CACAO у пул, де фактично не було активів.

Насправді ці нарахування виявилися нічим не забезпеченими. У резерві Maya перебувало лише 168 000 CACAO, тому переказ не пройшов, а баланс в обліку залишився штучно завищеним. Зловмисник вніс у пул лише 100 CACAO, заявив права на 99,93% і вивів 48,87 млн CACAO — це майже половина від усіх 100 млн токенів в обігу.

Викрадені кошти було конвертовано в 20,83 BTC (близько $1,34 млн) і надіслано на єдину біткоїн-адресу за десять блоків. Aaluxx Myth оголосив про повну зупинку проєкту в Discord і звернувся до хакера з проханням повернути кошти.

Серпень 2026: хвиля зломів наростає

За моєю власною аналітикою, заснованою на відкритих даних моніторингових платформ, за 2026 рік сталося 219 зломів DeFi-протоколів на загальну суму $1,26 млрд. Для порівняння, за весь 2025 рік було зафіксовано 146 інцидентів, однак втрати виявилися вищими — $2,71 млрд. Лише в серпні набралося вже 16 великих випадків.

Примітно, що Maya Protocol був побудований на базі THORChain, який у травні втратив $10,7 млн у результаті подібної експлуатації. Це вказує на системні проблеми в архітектурі крос-чейн ліквідності.

Відновлення коштів тепер залежить від готовності хакера піти на угоду. Команда також звернулася до арбітражних трейдерів, які встигли заробити на різниці цін у спорожнілих пулах.

Мій експертний коментар: Цей інцидент — черговий доказ того, що навіть «перевірені» архітектурні рішення не гарантують безпеку. Відсутність лімітів на виплати та недостатній аудит смарт-контрактів — це критична недбалість, яка зрештою коштувала проєкту життя. Інвесторам варто вкрай обережно ставитися до протоколів, які не пройшли багаторазові незалежні перевірки коду.