NoticiasCriptoMaya Protocol detiene MAYAChain tras un exploit de seis fallas que drenó 1,7 millones de dólares en Bitcoin y otros activos

Maya Protocol detiene MAYAChain tras un exploit de seis fallas que drenó 1,7 millones de dólares en Bitcoin y otros activos

Autor: Decrypt·

Puntos clave

  • Maya Protocol detuvo su red después de que un atacante aprovechara seis fallas de software para drenar aproximadamente 1,7 millones de dólares en Bitcoin y otros activos.
  • El ataque utilizó una única transacción de 23 mensajes para activar una falsa detección de robo, inflar un pool de baja liquidez con 49,45 millones de CACAO mediante un subsidio de slash sin límite y retirar 48,87 millones de CACAO tras obtener el control del 99,93% del pool.
  • CACAO cayó casi un 89% mientras el valor de los pools de liquidez de MAYAChain se redujo en aproximadamente 10,9 millones de dólares, y el desplome del precio limitó cuánto pudo extraer finalmente el atacante.
  • Los errores explotados pasaron desapercibidos durante tres o cuatro años a pesar de las auditorías de Halborn y Fable 5, lo que llevó al equipo a adoptar un enfoque más adversarial para la revisión de código.
  • El equipo publicó la dirección de Bitcoin del presunto atacante, que recibió 20,83 BTC por un valor de unos 1,34 millones de dólares, y espera recuperar los fondos mediante una recompensa por errores (bug bounty) o a través de inversiones en Aztec Chain y otros medios.
Maya Protocol detiene MAYAChain tras un exploit de seis fallas que drenó 1,7 millones de dólares en Bitcoin y otros activos

La red de liquidez intercadena Maya Protocol detuvo sus operaciones el martes después de que un atacante aprovechara seis fallas de software para drenar aproximadamente 1,7 millones de dólares en Bitcoin y otros activos de la red.

CACAO se desplomó casi un 89% mientras el valor de los pools de liquidez de MAYAChain caía cerca de 10,9 millones de dólares, y un análisis post-mortem publicado por el equipo identificó seis errores que crearon un saldo falso en un pool de liquidez.

En una publicación en X que explica lo ocurrido, el fundador de Maya Protocol, AaluxxMyth, también conocido como Maya, dijo que el equipo detuvo la red para contener el daño y que corregiría la vulnerabilidad antes de reanudar los intercambios (swaps).

"No hay forma de endulzar esto", escribió Maya en una publicación. "Probablemente nos hayan explotado por 20 BTC (1,4 millones de dólares) y otros activos (300.000 dólares)."

The exploit tested us. Our response is resilience. We’re focused on actions, solutions, and rebuilding stronger. Behind the scenes, we’re still cooking. The kindness, trust, and support we’ve received from the Maya tribe has been UNBEATABLE. We couldn’t be more grateful. ❤️…

Maya Protocol (@Maya_Protocol) August 19, 2026

Maya Protocol opera MAYAChain, una red descentralizada que permite a los usuarios intercambiar criptomonedas como Bitcoin y Ethereum entre cadenas de bloques sin necesidad de un exchange centralizado. Ese diseño hace que la liquidez y la integridad de los pools sean fundamentales para el funcionamiento del protocolo, por lo que una falla en la contabilidad de un pool puede afectar rápidamente los intercambios y los precios en toda la red.

En un informe post-mortem, el equipo detrás de Maya Protocol señaló que el atacante aprovechó seis errores para inflar un pool de liquidez con 49,45 millones de CACAO, luego obtuvo el control del 99,93% del pool y retiró 48,87 millones de CACAO.

“El ataque utilizó una única transacción MsgDeposit de 23 mensajes para activar una falsa detección de 'robo', inflar el saldo de CACAO de un pool de baja liquidez mediante un subsidio de slash sin límite, y luego de inmediato aportó liquidez (LP) al pool inflado y retiró de él para extraer el valor”, escribieron.

A medida que el atacante intercambiaba los tokens por Bitcoin y otros activos, el precio de CACAO colapsó, lo que limitó el monto finalmente extraído. El equipo estimó que el atacante obtuvo aproximadamente 1,65 millones de dólares en criptoactivos, incluidos 1,36 millones de dólares transferidos a cadenas externas y unos 291.000 dólares que permanecen on-chain.

El equipo no dijo si cree que se utilizó inteligencia artificial en el ataque. Maya afirmó que los errores pasaron desapercibidos durante tres o cuatro años a pesar de las auditorías de Halborn y Fable 5, y añadió que el equipo debe adoptar un enfoque más adversarial al revisar su código.

“Tenemos que ser aún más adversariales y buscar primitivas de código extremadamente simples”, escribió Maya en una publicación posterior. “Ya sabíamos que nuestro trabajo era difícil, pero la misión vale la pena.”

Maya Protocol publicó la dirección de Bitcoin del presunto atacante, que recibió 20,83 BTC por un valor de aproximadamente 1,34 millones de dólares. El equipo estimó que se llevaron alrededor de 1,65 millones de dólares en total y expresó su esperanza de que los fondos sean devueltos a cambio de una recompensa por errores (bug bounty).

De no ser así, Maya dijo que el equipo planea recuperar los aproximadamente 20 BTC mediante inversiones en Aztec Chain y "otros medios", y devolverlos al pool afectado.

La noticia llega después de varios exploits importantes en DeFi en los últimos meses, lo que subraya que los puentes (bridges), los oráculos y la infraestructura intercadena siguen siendo superficies de ataque frecuentes para los protocolos que mueven activos entre redes. En abril, atacantes drenaron aproximadamente 292 millones de dólares del puente intercadena de KelpDAO tras un ataque de ingeniería social que comprometió las claves de sesión de un desarrollador. En julio, el exchange de perpetuos basado en Arbitrum, Ostium, perdió unos 18 millones de dólares después de que atacantes comprometieran una clave de firmante de oráculo y manipularan su fuente de precios. Más tarde ese mes, AFX Trade fue drenado de aproximadamente 24 millones de dólares en un exploit dirigido a un puente de USDC operado por el exchange descentralizado.