Децентралізований протокол ліквідності Maya Protocol став жертвою масштабної хакерської атаки. Зловмисник, використовуючи шість вразливостей у коді, вивів із системи близько $1,7 млн. Цей інцидент став уже шістнадцятим великим зломом у криптовалютній індустрії за серпень, що підкреслює системні проблеми безпеки в секторі DeFi.
Про зникнення коштів першим повідомив співзасновник проєкту під псевдонімом Aaluxx. Реакція ринку не змусила себе чекати: курс нативного токена CACAO обвалився на 88%. Хакер оперативно конвертував викрадені активи в біткоїни (BTC), Ethereum (ETH) та інші криптовалюти, розподіливши їх по всіх пулах ліквідності Maya.
Анатомія атаки: Одна транзакція, 23 команди
Унікальність цієї атаки полягає в її технічній складності та елегантності. Злом був здійснений у межах однієї транзакції, яка складалася з 23 окремих команд. Через таку структуру мережа помилково прийняла шкідливу операцію за легітимну, що дозволило зловмиснику обійти стандартні механізми захисту.
Протокол спробував компенсувати збитки, однак зіткнувся з фатальною помилкою у власній логіці. Система спробувала нарахувати близько 49 млн CACAO у пул, де майже не було активів. Ці нарахування не були нічим забезпечені — у резерві Maya перебувало лише 168 000 CACAO. У результаті транзакція не пройшла, а баланс в обліку залишився штучно завищеним.
Хакер вніс у цей пул лише 100 CACAO, заявив права на 99,93% і вивів 48,87 млн CACAO — майже половину від усіх 100 млн токенів в обігу.
У результаті курс CACAO впав із $0,115 до $0,013, після чого частково відновився до $0,032. Зловмисник перевів 20,83 BTC (близько $1,34 млн) на один біткоїн-адрес за десять блоків. Співзасновник Aaluxx Myth оголосив у Discord про повну зупинку проєкту та звернувся до хакера з проханням повернути кошти.
Епідемія зломів: Статистика 2026 року
Цей інцидент — лише вершина айсберга. За моїми підрахунками, заснованими на відкритих даних, за 2026 рік відбулося вже 219 зломів DeFi-протоколів на суму $1,26 млрд. Для порівняння, за весь 2025 рік було зафіксовано 146 інцидентів, однак втрати виявилися вищими — $2,71 млрд. Лише за серпень набралося вже 16 випадків. Примітно, що протокол THORChain, на базі якого побудована Maya, у травні втратив $10,7 млн.
Відновлення коштів тепер залежить від того, чи погодиться хакер повернути активи за винагороду. Aaluxx Myth також додав, що команда звернулася до арбітражних трейдерів, які заробили на різниці цін у пулах.
Мій коментар: Злом Maya Protocol — це не просто черговий інцидент, а яскрава демонстрація того, що навіть протоколи, побудовані на перевірених кодових базах, можуть містити критичні вразливості. Зростаюча частота атак у 2026 році вказує на те, що хакери стають дедалі витонченішими, а DeFi-проєкти часто економлять на аудиті безпеки. Інвесторам слід вкрай обережно ставитися до активів у протоколах із низькою ліквідністю та недостатньою історією аудиту. Ринку потрібні стандарти безпеки, а не просто посмертні звіти про зломи.