NoticiasCriptoMaya Protocol sufrió un exploit de $1.7 millones mientras el atacante drenaba 48.87 millones de tokens CACAO

Maya Protocol sufrió un exploit de $1.7 millones mientras el atacante drenaba 48.87 millones de tokens CACAO

Autor: CryptoBriefing·

Puntos clave

  • Un atacante encadenó seis fallas lógicas distintas en una sola transacción de 23 mensajes para drenar aproximadamente 48.87 millones de tokens CACAO, 98.82 LINK y 20.83 BTC, con pérdidas directas de aproximadamente $1.7 millones.
  • El precio de CACAO se desplomó casi un 89%, de unos $0.115 a aproximadamente $0.013, y tras recuperarse hasta alrededor de $0.03 se mantuvo aproximadamente 74% por debajo de los niveles previos al exploit.
  • El valor total de los pools de Maya Protocol cayó unos $10.9 millones, superando sus aproximadamente $10 millones de valor total bloqueado previo al exploit y borrando de forma efectiva la base de capital del protocolo.
  • El equipo detuvo la red y persigue una oferta de recompensa white-hat al atacante, además de una posible compensación a los proveedores de liquidez a través de su Aztec Chain.
  • El exploit se suma a un patrón de brechas en protocolos entre cadenas, tras grandes pérdidas en Ronin Bridge, Wormhole, Nomad y el robo de aproximadamente $1.5 mil millones en el exchange Bybit en febrero de 2025.
Maya Protocol sufrió un exploit de $1.7 millones mientras el atacante drenaba 48.87 millones de tokens CACAO

Maya Protocol, una plataforma de liquidez entre cadenas creada como fork de THORChain, sufrió un exploit sofisticado el 18 de agosto de 2025 que drenó aproximadamente 48.87 millones de tokens CACAO y 98.82 LINK de sus pools de liquidez compartidos. El robo directo ascendió a unos $1.7 millones, pero el daño colateral fue considerablemente mayor: el precio de CACAO cayó casi un 89% y el valor total de los pools del protocolo disminuyó unos $10.9 millones. CACAO es el activo nativo de la red —el equivalente de Maya al RUNE de THORChain— y funciona como el token de liquidación de sus intercambios entre cadenas.

El fundador del protocolo, AaluxxMyth, confirmó públicamente el exploit, mientras que la firma de seguridad blockchain CertiK marcó los activos robados. La red ha detenido sus operaciones para contener más pérdidas, y el equipo explora opciones de recuperación, incluida una oferta de recompensa white-hat al atacante.

Cómo funcionó el exploit

El ataque no fue un robo simple. El atacante encadenó seis fallos distintos en la lógica de Maya Protocol, ejecutando una sola transacción con 23 mensajes que manipuló los sistemas contables internos del protocolo. El método se ha comparado con encontrar seis puertas distintas sin cerradura en un edificio y atravesarlas todas en el orden exacto para llegar a la bóveda. La precisión requerida sugiere que el atacante dedicó mucho tiempo a estudiar el código de Maya antes de actuar.

El ataque se dirigió a la infraestructura de liquidez compartida de Maya, diseñada para facilitar intercambios entre múltiples blockchains. Los protocolos entre cadenas como Maya son inherentemente complejos porque deben rastrear saldos y verificar transacciones en diferentes redes de forma simultánea. Esa complejidad genera una superficie de ataque adicional, y en este caso había seis fallas distintas listas para explotarse en conjunto.

En total, el atacante movió 20.83 BTC durante el exploit, junto con los tokens CACAO y LINK.

Repercusiones en el mercado

El precio de CACAO se desplomó en las horas posteriores al exploit. El token se negociaba alrededor de $0.115 antes del ataque y cayó hasta aproximadamente $0.013, una caída de casi el 89%. Desde entonces ha recuperado hasta el rango de $0.03, lo que aún representa un descenso de aproximadamente 74% respecto a los niveles previos al exploit.

En el diseño de Maya, al estilo de THORChain, CACAO se ubica en un lado de cada pool de liquidez, lo que vincula directamente el precio del token con la profundidad total de los pools del protocolo. Para los proveedores de liquidez que tenían capital desplegado en los pools de Maya, el daño va mucho más allá de los $1.7 millones que el atacante robó. La caída de aproximadamente $10.9 millones en el valor total de los pools refleja cómo la liquidez se evaporó cuando cundió el pánico y el protocolo se detuvo.

El valor total bloqueado (TVL) de Maya Protocol antes del exploit era de aproximadamente $10 millones, lo que significa que la caída del valor de los pools borró de manera efectiva todo el TVL del protocolo y más, al considerar los efectos en cascada sobre las posiciones denominadas en CACAO.

Planes de recuperación y el camino por delante

El equipo de Maya sigue una estrategia de recuperación de varios frentes. El paso más inmediato fue detener la red para evitar más drenajes. Además, el protocolo explora el reabastecimiento de activos a través de su Aztec Chain, que potencialmente podría usarse para compensar a los proveedores de liquidez afectados.

El equipo también extendió una oferta white-hat al atacante. Es una estrategia común en los exploits de DeFi: devolver los fondos, quedarse con un porcentaje como recompensa por reportar la falla (bug bounty) y evitar consecuencias legales. El enfoque ha funcionado antes: Euler Finance recuperó $197 millones mediante un acuerdo similar en 2023, y el exploit de $320 millones de Wormhole finalmente se resolvió. Sin embargo, muchos atacantes simplemente ignoran la oferta y se van con los fondos robados.

Incluso si el atacante devuelve los activos, Maya Protocol enfrenta un desafío de reconstrucción considerable. Los protocolos entre cadenas ya ocupan un nivel de riesgo más alto en los modelos mentales de la mayoría de los inversionistas, y un exploit de seis fallas hace poco por inspirar confianza en el código. Con casi total seguridad, el protocolo necesitará una auditoría integral de una firma de seguridad reconocida antes de poder esperar el regreso de capital significativo.

Contexto más amplio

Para el ecosistema DeFi en general, el incidente es otro dato en un patrón de larga data. Los puentes entre cadenas y los protocolos de liquidez multirred han estado entre las categorías más explotadas de las criptomonedas. Ronin Bridge perdió $625 millones en 2022, Wormhole perdió $320 millones y Nomad perdió $190 millones. El linaje de Maya subraya el punto: el protocolo desciende de THORChain, que a su vez fue explotado dos veces a mediados de 2021 por un total combinado de unos $13 millones. Y 2025 ya produjo el mayor robo individual de la historia de las criptomonedas: la brecha del exchange Bybit en febrero, que dejó aproximadamente $1.5 mil millones en activos robados. Los $1.7 millones de pérdidas directas de Maya son pequeños en comparación, pero el impacto proporcional en su ecosistema —que destruyó de manera efectiva todo su TVL— fue igual de devastador para sus usuarios.

El incidente probablemente empujará más capital hacia protocolos con trayectorias más largas y múltiples auditorías completadas. Para los proyectos entre cadenas más nuevos, la vara para ganar confianza se ha elevado. Los inversionistas que ya eran cautelosos a la hora de desplegar capital en protocolos de interoperabilidad ahora tienen otro caso de estudio que respalda esa cautela.

Que Maya Protocol pueda reconstruirse depende enteramente de lo que ocurra a continuación: si la oferta white-hat tiene éxito, con qué rapidez el equipo puede parchar las seis vulnerabilidades y si una auditoría creíble de terceros puede validar las correcciones. El mercado cripto tiene memoria corta con los protocolos que se recuperan bien, pero una tolerancia aún menor con los que tropiezan dos veces.