NoticiasCriptoMaya Protocol detiene su red tras un exploit de 1,7 millones de dólares que drenó 20 BTC

Maya Protocol detiene su red tras un exploit de 1,7 millones de dólares que drenó 20 BTC

Autor: Crypto Adventure·

Puntos clave

  • Maya Protocol pausó su red a nivel global después de que un exploit drenara aproximadamente 1,7 millones de dólares en criptomonedas.
  • El análisis de seguridad vinculó el incidente a seis errores interrelacionados utilizados en una sola transacción que contenía 23 mensajes.
  • Unos 20 BTC, con un valor aproximado de 1,34 millones de dólares, fueron rastreados hasta una dirección de Bitcoin controlada por el atacante.
  • Maya afirmó que corregirá las vulnerabilidades, restaurará la liquidez y buscará recuperar los fondos mediante un proceso de recompensa por errores.
  • CACAO cayó cerca de un 88,7 % durante el ataque antes de recuperarse parcialmente a medida que la actividad de arbitraje revaluó los grupos afectados.
Maya Protocol detiene su red tras un exploit de 1,7 millones de dólares que drenó 20 BTC

Maya Protocol, una red de liquidez entre cadenas lanzada en 2023 como fork de THORChain que permite a los usuarios intercambiar activos nativos directamente entre blockchains, ha desconectado su red de intercambio después de que un atacante encadenara una serie de fallas de software y extrajera aproximadamente 1,7 millones de dólares en criptomonedas, con cerca de 20 BTC representando la mayor parte de la pérdida confirmada.

Aaluxx, cofundador de Maya, afirmó que el equipo corregiría las vulnerabilidades y recuperaría la liquidez en su totalidad tras la pausa global de las operaciones. La firma de seguridad blockchain PeckShield, por separado, rastreó aproximadamente 20 BTC —con un valor de 1,34 millones de dólares— hasta una dirección de Bitcoin controlada por el atacante, mientras que Maya estima otros 300.000 dólares aproximadamente en activos afectados.

Seis errores combinados en una transacción de 23 mensajes

El análisis técnico preliminar atribuye el ataque a seis debilidades interrelacionadas que abarcan las cuentas de intercambio, el procesamiento de transacciones salientes, las verificaciones de solvencia y los cálculos de los grupos de liquidez.

El investigador de seguridad Vini Barbosa rastreó la mayor parte del exploit hasta una única transacción que contenía 23 mensajes. La secuencia manipuló la lógica de detección de robos y de subsidios por penalización de Maya, lo que permitió al atacante inflar un grupo de baja liquidez antes de agregar y retirar liquidez.

Aproximadamente 48,87 millones de CACAO fueron extraídos del módulo Asgard de Maya durante la secuencia. El atacante también movió activos que incluían LINK antes de convertir parte de la posición en BTC, ETH, RUNE y stablecoins. Al final, unos 20,83 BTC llegaron a una dirección externa de Bitcoin, y un estimado de 8,87 millones de CACAO permaneció bajo el control del atacante durante la respuesta inicial.

La estructura difiere del ataque de mayo contra THORChain, otra red de liquidez nativa entre cadenas, en el que una ruta de bóveda comprometida provocó un drenaje de 10,7 millones de dólares y forzó controles de emergencia en la red.

CACAO se desploma un 88,7 % durante el ataque

CACAO, el token emparejado con cada activo en los grupos de liquidez de Maya y utilizado para liquidar los intercambios entre cadenas de la red, cayó de aproximadamente 0,115 dólares a 0,013 dólares durante el exploit —un desplome intradía de alrededor del 88,7 %— a medida que la manipulación distorsionaba los saldos de los grupos en toda la red. Posteriormente, el token recuperó parte de la caída a medida que la actividad de arbitraje revaluó los grupos afectados.

La repentina dislocación de CACAO se produce después de otro choque cripto impulsado por la oferta este mes, cuando el ONE de Harmony se desplomó casi un 40 % tras la creación de aproximadamente 4.000 millones de tokens sin autorización. Harmony avanzó luego hacia la congelación en exchanges y una reversión de la red mientras los desarrolladores intentaban contener el daño.

La infraestructura más amplia de DeFi y de las redes entre cadenas ya había acumulado 816,9 millones de dólares en pérdidas por exploits importantes durante 2026 antes del ataque a Maya.

Maya acelera el plan de recuperación de Aztec Chain

Maya está trabajando en los parches necesarios para restaurar los intercambios y se ha comprometido a compensar íntegramente a los proveedores de liquidez. Aaluxx también indicó que el exploit acelerará el lanzamiento de Aztec Chain, y que los ingresos de inversión de la expansión prevista del ecosistema están destinados a regresar a los grupos de liquidez de Maya.

El equipo también busca recuperar los fondos del atacante mediante un acuerdo de recompensa por errores (bug bounty), un canal post-exploit que los protocolos DeFi han utilizado repetidamente para negociar la devolución de fondos robados a cambio de un pago. Aaluxx afirmó que devolver los aproximadamente 20 BTC a los grupos de Maya restauraría una gran parte de la liquidez perdida.

No se ofreció un plazo para los parches que restaurarán los intercambios, el proceso de compensación integral ni el despliegue acelerado de Aztec Chain. MAYAChain permaneció bajo una pausa operativa global mientras los desarrolladores corregían las rutas de transacción afectadas y preparaban la red para reanudar las operaciones.