Maya Protocol legt MAYAChain stil na exploit met zes bugs waarbij 1,7 miljoen dollar aan Bitcoin en andere activa werd buitgemaakt
Belangrijkste punten
- •Maya Protocol heeft het netwerk stilgelegd nadat een aanvaller zes softwarefouten exploiteerde om circa 1,7 miljoen dollar aan Bitcoin en andere activa te stelen.
- •De aanval gebruikte één transactie met 23 berichten om een valse diefstaldetectie te activeren, een pool met lage liquiditeit via een onbegrensde slash-subsidie met 49,45 miljoen CACAO op te blazen en 48,87 miljoen CACAO op te nemen na het verwerven van 99,93% controle over de pool.
- •CACAO zakte bijna 89% doordat de waarde van de liquiditeitspools van MAYAChain met circa 10,9 miljoen dollar daalde, terwijl de prijsval beperkte hoeveel de aanvaller uiteindelijk buitmaakte.
- •De geëxploiteerde bugs waren drie tot vier jaar onopgemerkt gebleven ondanks audits door Halborn en Fable 5, wat het team ertoe bracht een meer adversariale aanpak van codeonderzoek te hanteren.
- •Het team heeft het Bitcoin-adres van de vermoedelijke aanvaller gepubliceerd, waar 20,83 BTC ter waarde van circa 1,34 miljoen dollar binnenkwam, en hoopt de gelden terug te krijgen via een bug bounty of via investeringen in Aztec Chain en andere middelen.

Het cross-chain netwerk Maya Protocol heeft dinsdag de activiteiten stilgelegd nadat een aanvaller zes softwarefouten exploiteerde om ongeveer 1,7 miljoen dollar aan Bitcoin en andere activa uit het netwerk te stelen.
CACAO zakte bijna 89% doordat de waarde van de liquiditeitspools van MAYAChain met circa 10,9 miljoen dollar afnam, en een door het team gepubliceerde post-mortemanalyse identificeerde zes bugs die een vals saldo in een liquiditeitspool creëerden.
In een bericht op X waarin werd uitgelegd wat er was gebeurd, zei Maya Protocol-oprichter AaluxxMyth, ook bekend als Maya, dat het team het netwerk had stilgelegd om de schade te beperken en de kwetsbaarheid zou verhelpen voordat de swaps worden hervat.
"Er valt niets aan te vergoelijken," schreef Maya in een bericht. "We zijn waarschijnlijk getroffen voor 20 BTC ($1.4M) en andere activa ($300k)."
The exploit tested us. Our response is resilience. We’re focused on actions, solutions, and rebuilding stronger. Behind the scenes, we’re still cooking. The kindness, trust, and support we’ve received from the Maya tribe has been UNBEATABLE. We couldn’t be more grateful. ❤️…
— Maya Protocol (@Maya_Protocol) August 19, 2026
Maya Protocol beheert MAYAChain, een gedecentraliseerd netwerk waarmee gebruikers cryptocurrencies zoals Bitcoin en Ethereum tussen blockchains kunnen wisselen zonder tussenkomst van een gecentraliseerde exchange. Door dit ontwerp staan liquiditeit en de integriteit van pools centraal in de werking van het protocol, waardoor een fout in de pooladministratie al snel gevolgen heeft voor swaps en prijsvorming in het hele netwerk.
In een post-mortemrapport meldde het team achter Maya Protocol dat de aanvaller zes bugs exploiteerde om een liquiditeitspool met 49,45 miljoen CACAO op te blazen, vervolgens 99,93% controle over de pool verwierf en 48,87 miljoen CACAO opnam.
“De aanval gebruikte één MsgDeposit-transactie met 23 berichten om een valse ‘diefstal’detectie te activeren, het CACAO-saldo van een pool met lage liquiditeit op te blazen via een onbegrensde slash-subsidie en vervolgens direct als liquiditeitsprovider in te stappen in de opgeblazen pool en er weer uit te stappen om de waarde eruit te halen,” schreven zij.
Toen de aanvaller de tokens inwisselde voor Bitcoin en andere activa, stortte de prijs van CACAO in, wat het uiteindelijk buitgemaakte bedrag beperkte. Het team schatte dat de aanvaller circa 1,65 miljoen dollar aan cryptoactiva meenam, waaronder 1,36 miljoen dollar die naar externe blockchains werd verplaatst en ongeveer 291.000 dollar die on-chain achterbleef.
Het team liet niet weten of het denkt dat er AI is gebruikt bij de aanval. Maya zei dat de bugs drie tot vier jaar onopgemerkt waren gebleven ondanks audits door Halborn en Fable 5, en voegde daaraan toe dat het team een meer adversariale aanpak moet hanteren bij het beoordelen van zijn code.
“We moeten nóg adversarialer worden en uiterst eenvoudige codeprimitieven opzoeken,” schreef Maya in een opvolgingsbericht. “We wisten al dat ons werk moeilijk was, maar de missie is het waard.”
Maya Protocol heeft het Bitcoin-adres van de vermoedelijke aanvaller gepubliceerd; daarop werd 20,83 BTC ter waarde van circa 1,34 miljoen dollar ontvangen. Het team schatte dat er in totaal circa 1,65 miljoen dollar is meegenomen en zei te hopen dat de gelden in ruil voor een bug bounty worden teruggegeven.
Zo niet, dan zei Maya dat het team van plan is de circa 20 BTC terug te krijgen via investeringen in Aztec Chain en “andere middelen” en terug te storten in de getroffen pool.
Het nieuws volgt op verschillende grote DeFi-exploits van de afgelopen maanden, wat onderstreept dat bridge-, oracle- en cross-chain infrastructuur nog steeds veelvoorkomende aanvalsoppervlakken vormen voor protocollen die activa tussen netwerken verplaatsen. In april sloegen aanvallers circa 292 miljoen dollar buit uit de cross-chain bridge van KelpDAO, nadat een social engineering-aanval de sessiesleutels van een ontwikkelaar had gecompromitteerd. In juli verloor de op Arbitrum gebaseerde perpetuals-beurs Ostium circa 18 miljoen dollar nadat aanvallers een oracle-signersleutel hadden gecompromitteerd en de prijsfeed manipuleerden. Later die maand werd AFX Trade voor circa 24 miljoen dollar leeggehaald bij een exploit op een USDC-bridge die door de gedecentraliseerde beurs werd beheerd.