NieuwsCryptoMaya Protocol uitgebuit voor $1.7M terwijl aanvaller 48.87M CACAO-tokens wegsluist

Maya Protocol uitgebuit voor $1.7M terwijl aanvaller 48.87M CACAO-tokens wegsluist

Auteur: CryptoBriefing·

Belangrijkste punten

  • Een aanvaller combineerde zes afzonderlijke logische kwetsbaarheden in één transactie met 23 berichten om ongeveer 48.87 miljoen CACAO-tokens, 98.82 LINK en 20.83 BTC weg te sluizen, goed voor circa $1.7 miljoen aan directe verliezen.
  • De prijs van CACAO kelderde bijna 89%, van ongeveer $0.115 naar circa $0.013, en bleef na herstel tot rond $0.03 nog steeds ongeveer 74% onder het niveau van vóór de exploit.
  • De totale poolwaarde van Maya Protocol daalde naar schatting met $10.9 miljoen, meer dan de ongeveer $10 miljoen aan pre-exploit TVL, waardoor de kapitaalbasis van het protocol feitelijk werd weggevaagd.
  • Het team heeft het netwerk stilgelegd en zoekt herstel via een white-hat bounty-aanbod aan de aanvaller en mogelijke compensatie voor liquiditeitsverschaffers via de Aztec Chain.
  • De exploit past in een patroon van aanvallen op cross-chain protocollen, na grote verliezen bij Ronin Bridge, Wormhole, Nomad en de diefstal van ongeveer $1.5 miljard bij de Bybit-beurs in februari 2025.
Maya Protocol uitgebuit voor $1.7M terwijl aanvaller 48.87M CACAO-tokens wegsluist

Maya Protocol, een cross-chain liquiditeitsplatform dat is gebouwd als een fork van THORChain, werd op 18 augustus 2025 getroffen door een geavanceerde exploit die ongeveer 48.87 miljoen CACAO-tokens en 98.82 LINK uit de gezamenlijke liquiditeitspools wegsluisde. De directe diefstal kwam uit op ongeveer $1.7 miljoen, maar de nevenschade was aanzienlijk groter: de prijs van CACAO daalde bijna 89%, en de totale poolwaarde van het protocol zakte met naar schatting $10.9 miljoen. CACAO is het native activum van het netwerk — Maya’s tegenhanger van THORChain’s RUNE — en fungeert als afwikkelingstoken voor de cross-chain swaps.

Protocoloprichter AaluxxMyth bevestigde de exploit publiekelijk, terwijl blockchainbeveiligingsbedrijf CertiK de gestolen activa signaleerde. Het netwerk heeft sindsdien de activiteiten stilgelegd om verdere verliezen te beperken, en het team onderzoekt herstelopties, waaronder een white-hat bounty-aanbod aan de aanvaller.

Hoe de exploit werkte

Dit was geen eenvoudige smash-and-grab. De aanvaller koppelde zes afzonderlijke bugs in de logica van Maya Protocol aan elkaar en voerde één enkele transactie uit met 23 berichten die de interne boekhoudsystemen van het protocol manipuleerden. Het is te vergelijken met het vinden van zes afzonderlijke, niet-afgesloten deuren in een gebouw en vervolgens in precies de juiste volgorde door allemaal heen lopen om bij de kluis te komen.

De aanval was gericht op Maya’s gedeelde liquiditeitsinfrastructuur, die is ontworpen om swaps tussen meerdere blockchains mogelijk te maken. Cross-chain protocollen zoals Maya zijn van nature complex, omdat ze balances moeten bijhouden en transacties over verschillende netwerken tegelijk moeten verifiëren. Die complexiteit vergroot het aanvalsoppervlak, en in dit geval lagen er zes verschillende kwetsbaarheden klaar om gezamenlijk te worden uitgebuit.

De aanvaller verplaatste in totaal 20.83 BTC tijdens de exploit, naast de CACAO- en LINK-tokens. Dat de exploit zo’n precieze, meerstapsaanpak vereiste, suggereert dat de aanvaller aanzienlijke tijd heeft besteed aan het bestuderen van de codebase van Maya voordat hij toesloeg.

De marktreactie

De prijs van CACAO vertelde het verhaal in harde termen. Voor de exploit handelde de token rond $0.115. Binnen enkele uren was die gedaald tot ongeveer $0.013. Dat is geen dip. Dat is een sloop.

De token is sindsdien licht hersteld tot rond de $0.03, maar dat betekent nog steeds een daling van ongeveer 74% ten opzichte van de niveaus vóór de exploit. Voor liquiditeitsverschaffers die kapitaal in Maya’s pools hadden ingezet, reikt de schade veel verder dan de $1.7 miljoen die de aanvaller daadwerkelijk stal. De totale daling van de poolwaarde met ongeveer $10.9 miljoen laat zien hoe liquiditeit verdween toen de paniek toesloeg en het protocol werd stilgelegd.

Maya Protocol had vóór de exploit een total value locked (TVL) van ongeveer $10 miljoen, wat betekent dat de daling van de poolwaarde feitelijk het volledige TVL van het protocol en zelfs meer wegvaagde wanneer de cascaderende prijseffecten op CACAO-genoteerde posities worden meegerekend.

Herstelplannen en de weg vooruit

Het team van Maya volgt een herstelstrategie met meerdere sporen. De meest directe stap was het stilleggen van het netwerk om verdere onttrekking te voorkomen. Daarnaast onderzoekt het protocol het aanvullen van activa via de Aztec Chain, die mogelijk kan worden gebruikt om getroffen liquiditeitsverschaffers te compenseren.

Het team heeft ook de aanvaller een white-hat-aanbod gedaan. Dit is een veelgebruikte aanpak bij DeFi-exploits: geef de fondsen terug, houd een percentage als bug bounty en vermijd juridische gevolgen. Soms werkt dat. Euler Finance kreeg in 2023 $197 miljoen terug via een soortgelijke regeling, en de exploit van Wormhole ter waarde van $320 miljoen werd uiteindelijk opgelost. Maar veel aanvallers negeren simpelweg het gebaar en verdwijnen met de gestolen middelen.

De uitdaging voor Maya Protocol is dat zelfs als de aanvaller de activa terugstuurt, het vertrouwen al ernstig is beschadigd. Cross-chain protocollen worden in de hoofden van de meeste beleggers al als risicovoller gezien, en een exploit met zes bugs wekt niet bepaald vertrouwen in de codebase. Het protocol zal vrijwel zeker een uitgebreide audit door een gerenommeerd beveiligingsbedrijf nodig hebben voordat het kan rekenen op betekenisvolle kapitaalinstroom.

Voor het bredere DeFi-ecosysteem is dit opnieuw een datapunt in een terugkerend patroon. Cross-chain bridges en multi-chain liquiditeitsprotocollen behoren tot de meest misbruikte categorieën in crypto. De Ronin Bridge verloor in 2022 $625 miljoen. Wormhole verloor $320 miljoen. Nomad verloor $190 miljoen. Maya’s directe verlies van $1.7 miljoen is daarmee klein, maar de proportionele impact op het ecosysteem — effectief het volledige TVL vernietigen — was voor gebruikers even verwoestend.

Het incident zal waarschijnlijk meer kapitaal richting protocollen sturen met een langere staat van dienst en meerdere afgeronde audits. Voor nieuwere cross-chain projecten ligt de lat voor vertrouwen nu hoger. Beleggers die al voorzichtig waren met het inzetten van kapitaal in interoperabiliteitsprotocollen, hebben nu een extra casus die die voorzichtigheid onderbouwt.

Of Maya Protocol zich kan herstellen, hangt volledig af van wat er daarna gebeurt: of het white-hat-aanbod slaagt, hoe snel het team alle zes kwetsbaarheden kan patchen en of een geloofwaardige derde partij de fixes kan valideren met een audit. De cryptomarkt vergeet snel protocollen die zich goed herstellen, maar is nog minder tolerant voor protocollen die twee keer struikelen.