Децентралізований протокол ліквідності Maya Protocol став черговою жертвою хакерської атаки. Зловмисник використав шість вразливостей у кодовій базі та вивів близько $1,7 млн, що спровокувало обвал нативного токена CACAO на 88%.

Інцидент виявив співзасновник проєкту під псевдонімом Aaluxx. На мою думку, це не просто пересічна крадіжка, а системний збій у логіці безпеки, який оголив фундаментальні проблеми в архітектурі протоколу.

Механіка атаки: як хакер обдурив мережу

Атака була проведена в межах однієї транзакції, що складалася з 23 окремих команд. Така структура дозволила шкідливій операції пройти перевірку мережі як легітимній. Протокол спробував компенсувати збитки пулу, який нібито постраждав, але верхня межа виплати не була встановлена. У результаті система нарахувала близько 49 млн CACAO у пул, де практично не було активів.

Критична помилка полягала в тому, що ці нарахування не були забезпечені реальними резервами. У казні Maya перебувало лише 168 000 CACAO, тому переказ не пройшов, а баланс в обліку залишився штучно завищеним.

Хакер вніс у цей пул 100 CACAO, заявив права на 99,93% і вивів 48,87 млн CACAO — майже половину від усіх 100 млн токенів в обігу.

Наслідки: обвал ціни та зупинка проєкту

Курс CACAO впав з $0,115 до $0,013, після чого частково відновився до $0,032. Зловмисник конвертував викрадені токени в біткоїни (BTC), Ethereum (ETH) та інші активи в усіх пулах ліквідності Maya. Зокрема, 20,83 BTC (близько $1,34 млн) були переведені на одну адресу за десять блоків.

Засновник Aaluxx Myth оголосив у Discord про повну зупинку проєкту та звернувся до хакера з проханням повернути кошти. Команда також зв'язалася з арбітражними трейдерами, які заробили на різниці цін у пулах, сподіваючись на часткове відшкодування збитків.

Тривожний тренд 2026 року

Цей інцидент став уже 16-м великим зломом у серпні. За моїми даними, за 2026 рік сталося 219 зломів DeFi-протоколів на суму $1,26 млрд. Для порівняння, за весь 2025 рік було зафіксовано 146 інцидентів, але втрати виявилися вищими — $2,71 млрд. Примітно, що Maya була побудована на основі THORChain, який у травні втратив $10,7 млн у результаті подібної експлуатації.

Мій аналіз: Повторення атак на протоколи, що використовують схожу архітектуру, вказує на те, що індустрія недостатньо швидко вчиться на помилках. Відновлення коштів тепер повністю залежить від доброї волі хакера, що в нинішніх реаліях — вкрай низька ймовірність. Інвесторам слід переглянути свої ризики під час роботи з кросс-чейн ліквідністю, де складність коду часто стає головним вектором атаки.