Протокол Maya взломан на $1,7 млн: злоумышленник вывел 48,87 млн токенов CACAO
Ключевые выводы
- •Злоумышленник объединил шесть отдельных логических уязвимостей в одну транзакцию из 23 сообщений, чтобы вывести примерно 48,87 млн токенов CACAO, 98,82 LINK и 20,83 BTC — прямые потери составили около $1,7 млн.
- •Цена CACAO рухнула почти на 89% — с примерно $0,115 до около $0,013, а после восстановления до уровня около $0,03 оставалась примерно на 74% ниже доэксплойтных значений.
- •Общая стоимость пулов Maya Protocol снизилась, по оценкам, на $10,9 млн, превысив примерно $10 млн заблокированных до эксплойта средств (TVL) и фактически уничтожив капитальную базу протокола.
- •Команда приостановила сеть и добивается реализации предложения о white-hat-вознаграждении злоумышленнику, а также возможной компенсации поставщикам ликвидности через Aztec Chain.
- •Эксплойт вписывается в серию взломов кросс-чейн протоколов после крупных потерь Ronin Bridge, Wormhole, Nomad и кражи около $1,5 млрд на бирже Bybit в феврале 2025 года.

Maya Protocol — кросс-чейн платформа ликвидности, созданная как форк THORChain, — 18 августа 2025 года подверглась сложному эксплойту, в результате которого из её общих пулов ликвидности было выведено около 48,87 млн токенов CACAO и 98,82 LINK. Прямой ущерб составил примерно $1,7 млн, однако сопутствующий ущерб оказался значительно серьёзнее: цена CACAO упала почти на 89%, а общая стоимость пулов протокола снизилась, по оценкам, на $10,9 млн. CACAO — нативный актив сети, аналог RUNE в THORChain, выполняющий роль расчётного токена для кросс-чейн обменов.
Основатель протокола AaluxxMyth публично подтвердил эксплойт, а компания по безопасности блокчейнов CertiK пометила похищенные активы. С тех пор сеть приостановила работу, чтобы предотвратить дальнейшие потери, а команда изучает варианты восстановления, включая предложение злоумышленнику white-hat-вознаграждения.
Как работал эксплойт
Атака не была простым «хватай и беги». Злоумышленник объединил шесть отдельных ошибок в логике Maya Protocol, выполнив одну транзакцию с 23 сообщениями, которые манипулировали внутренними системами учёта протокола. Этот подход сравнивают с поиском шести незапертых дверей в здании и проходом через все они в строго правильной последовательности, чтобы добраться до хранилища. Необходимая для этого точность указывает, что злоумышленник потратил немало времени на изучение кодовой базы Maya перед атакой.
Атака была направлена на общую инфраструктуру ликвидности Maya, предназначенную для обеспечения обменов между различными блокчейнами. Кросс-чейн протоколы, подобные Maya, изначально сложны, поскольку должны одновременно отслеживать балансы и проверять транзакции в разных сетях. Эта сложность создаёт дополнительную поверхность атаки, и в данном случае шесть различных уязвимостей могли быть использованы согласованно.
В общей сложности за время эксплойта злоумышленник переместил 20,83 BTC вместе с токенами CACAO и LINK.
Последствия для рынка
Цена CACAO обрушилась в течение нескольких часов после эксплойта. До атаки токен торговался примерно по $0,115, а затем упал примерно до $0,013 — снижение почти на 89%. С тех пор он восстановился до диапазона $0,03, что всё равно означает падение примерно на 74% от доэксплойтного уровня.
В архитектуре Maya, аналогичной THORChain, CACAO находится на одной стороне каждого пула ликвидности, что напрямую связывает цену токена с общей глубиной пулов протокола. Для поставщиков ликвидности, разместивших капитал в пулах Maya, ущерб значительно превышает фактически похищенные злоумышленником $1,7 млн. Снижение общей стоимости пулов примерно на $10,9 млн отражает то, как испарялась ликвидность по мере нарастания паники и остановки протокола.
Общая заблокированная стоимость (TVL) Maya Protocol до эксплойта составляла около $10 млн, то есть снижение стоимости пулов фактически уничтожило весь TVL протокола и более — с учётом каскадных ценовых эффектов для позиций, номинированных в CACAO.
Планы восстановления и дальнейший путь
Команда Maya реализует многостороннюю стратегию восстановления. Первым и наиболее срочным шагом стала остановка сети для предотвращения дальнейшего вывода средств. Помимо этого, протокол изучает пополнение активов через свою цепь Aztec Chain, которая потенциально может быть использована для компенсации пострадавшим поставщикам ликвидности.
Команда также направила злоумышленнику предложение в духе «белой шляпы». Это распространённая практика при эксплойтах в DeFi: вернуть средства, оставить себе процент в качестве вознаграждения за найденную уязвимость (bug bounty) и избежать правовых последствий. Ранее такой подход увенчивался успехом: в 2023 году Euler Finance вернула $197 млн по аналогичной договорённости, а эксплойт Wormhole на $320 млн в итоге был урегулирован. Однако многие злоумышленники просто игнорируют подобные предложения и уходят с похищенными средствами.
Даже если злоумышленник вернёт активы, Maya Protocol ждёт серьёзный вызов восстановления. Кросс-чейн протоколы и так относятся к более высокому уровню риска в представлениях большинства инвесторов, а эксплойт с шестью уязвимостями вряд ли укрепляет доверие к кодовой базе. Почти наверняка протоколу потребуется комплексный аудит от авторитетной компании по безопасности, прежде чем можно ожидать возврата значительного капитала.
Более широкий контекст
Для всей экосистемы DeFi этот инцидент — ещё одно подтверждение давней закономерности. Кросс-чейн мосты и мультичейн протоколы ликвидности остаются среди наиболее часто взламываемых категорий в криптоиндустрии. Ronin Bridge потерял $625 млн в 2022 году, Wormhole — $320 млн, Nomad — $190 млн. Происхождение Maya лишь подчёркивает это: протокол ведёт родословную от THORChain, который сам дважды подвергался эксплойтам в середине 2021 года с общим ущербом около $13 млн. А 2025 год уже принёс крупнейшую единичную кражу в истории криптовалют — февральский взлом биржи Bybit, в результате которого было похищено около $1,5 млрд. На этом фоне прямые потери Maya в $1,7 млн выглядят скромно, однако пропорциональное влияние на её экосистему — фактическое уничтожение всего TVL — оказалось столь же разрушительным для пользователей.
Инцидент, вероятно, направит больше капитала к протоколам с более долгой историей работы и несколькими завершёнными аудитами. Для новых кросс-чейн проектов планка доверия стала ещё выше. Инвесторы, которые и раньше осторожно относились к размещению капитала в протоколах интероперабельности, теперь получили ещё один аргумент в пользу такой осторожности.
Сможет ли Maya Protocol восстановиться, полностью зависит от дальнейших событий: увенчается ли успехом предложение «белой шляпы», как быстро команда закроет все шесть уязвимостей и сможет ли авторитетный сторонний аудит подтвердить качество исправлений. У крипторынка короткая память на протоколы, которые успешно восстанавливаются, но ещё меньшая терпимость к тем, кто спотыкается дважды.