Децентралізований протокол ліквідності Maya Protocol зазнав масштабної атаки. Зловмисник, використовуючи шість вразливостей, вивів близько $1,7 млн. Цей інцидент став уже 16-м великим зломом у криптоіндустрії за серпень, що підкреслює системні ризики в секторі DeFi.
Про зникнення коштів першим повідомив співзасновник проєкту під псевдонімом Aaluxx. Реакція ринку була миттєвою: курс нативного токена CACAO обвалився на 88%. Хакер не обмежився одним активом — він конвертував викрадені токени в біткоїни (BTC), Ethereum (ETH) та інші цифрові активи, розосередивши їх по всіх пулах ліквідності Maya.
Механіка атаки: одна транзакція, 23 команди
Експлойт було проведено лише за одну транзакцію, що складалася з 23 окремих команд. Саме така структура дозволила мережі прийняти операцію за легітимну. Протокол спробував компенсувати збитки, але система нарахувала близько 49 млн CACAO у пул, де фактично не було активів.
Ці нарахування виявилися нічим не забезпеченими. У резерві Maya було лише 168 000 CACAO, тому переказ не пройшов, а баланс в обліку залишився штучно завищеним. Хакер вніс у пул лише 100 CACAO, заявив права на 99,93% і вивів 48,87 млн CACAO — майже половину від усіх 100 млн токенів в обігу.
Курс CACAO впав з $0,115 до $0,013, після чого частково відновився до $0,032. Зловмисник перевів 20,83 BTC (близько $1,34 млн) на один біткоїн-адрес за десять блоків. Засновник Aaluxx Myth оголосив у Discord про повну зупинку проєкту та звернувся до хакера з проханням повернути кошти.
Масштаб загрози: статистика 2026 року
Атака на Maya Protocol — лише вершина айсберга. За моїми підрахунками, за 2026 рік відбулося 219 зломів DeFi-протоколів на суму $1,26 млрд. Для порівняння, за весь 2025 рік було зафіксовано 146 інцидентів, але втрати виявилися вищими — $2,71 млрд. Лише в серпні набралося вже 16 великих випадків.
Примітно, що протокол THORChain, на основі якого побудована Maya, у травні втратив $10,7 млн. Це вказує на системні вразливості в архітектурі подібних кроссчейн-рішень.
Відновлення коштів тепер залежить від готовності хакера повернути активи за винагороду. Aaluxx Myth також звернувся до арбітражних трейдерів, які заробили на різниці цін у пулах.
Мій аналіз: Цей інцидент демонструє, що навіть протоколи, які копіюють перевірені архітектури, не застраховані від атак. Ключова проблема — відсутність лімітів на операції та недостатній аудит смарт-контрактів. Поки DeFi-сектор не впровадить обов'язкові механізми страхування та багаторівневу верифікацію транзакцій, ми спостерігатимемо повторення подібних зломів із лякаючою регулярністю.