Maya Protocol, децентралізований протокол ліквідності, став черговою жертвою хакерської атаки. Зловмисник, використовуючи шість вразливостей, вивів близько $1,7 млн з пулів ліквідності, що призвело до обвалу нативного токена CACAO на 88%. Цей інцидент поповнив сумну статистику серпня, ставши вже 16-м великим зломом у криптоіндустрії за місяць.

Атака була здійснена в межах однієї транзакції, що складалася з 23 окремих команд. Така структура дозволила мережі сприйняти операцію як легітимну, що підкреслює складність і продуманість дій хакера. Зловмисник конвертував викрадені токени в біткоїни (BTC), Ethereum (ETH) та інші активи, спустошивши всі пули ліквідності Maya.

Механіка злому та обвал CACAO

Ключова деталь атаки — маніпуляція з пулом, який нібито постраждав. Протокол спробував компенсувати збитки, але ніхто не встановив верхню межу виплати. У результаті система нарахувала близько 49 млн CACAO у пул, де практично не було активів. Ці нарахування не були нічим забезпечені: у резерві Maya було лише 168 000 CACAO, тому переказ не пройшов, а баланс залишився штучно завищеним.

Хакер вніс у цей пул лише 100 CACAO, заявив права на 99,93% і вивів 48,87 млн CACAO — майже половину від усіх 100 млн токенів в обігу. Це призвело до миттєвого обвалу курсу з $0,115 до $0,013, після чого ціна частково відновилася до $0,032. Зловмисник перевів 20,83 BTC (близько $1,34 млн) на один біткоїн-адрес за десять блоків.

Контекст: хвиля атак на DeFi

Цей злом — лише вершина айсберга. За 2026 рік уже сталося 219 зломів DeFi-протоколів на суму $1,26 млрд. Для порівняння, за весь 2025 рік було зафіксовано 146 інцидентів, але втрати виявилися вищими — $2,71 млрд. Лише в серпні набралося вже 16 випадків. Примітно, що протокол THORChain, на основі якого побудований Maya, у травні втратив $10,7 млн у результаті аналогічної експлуатації.

Команда Maya оголосила про повну зупинку проєкту та звернулася до хакера з проханням повернути кошти за винагороду. Також ведуться переговори з арбітражними трейдерами, які могли заробити на різниці цін у пулах під час хаосу.

Мій аналіз: Цей інцидент вкотре демонструє, що навіть протоколи, побудовані на перевірених кодових базах, не застраховані від помилок у логіці управління ліквідністю. Відсутність обмежень на виплати та слабкий аудит смарт-контрактів — це системна проблема DeFi, яка потребує негайного перегляду стандартів безпеки. Поки індустрія не впровадить жорсткі механізми валідації транзакцій, подібні атаки повторюватимуться з лякаючою регулярністю.