Протокол Maya остановил MAYAChain после эксплойта с шестью уязвимостями, в результате которого было похищено $1,7 млн в биткоине и других активах
Ключевые выводы
- •Maya Protocol остановила свою сеть после того, как злоумышленник воспользовался шестью уязвимостями в программном обеспечении и вывел около $1,7 млн в биткоине и других активах.
- •Атака использовала одну транзакцию из 23 сообщений, чтобы вызвать ложное срабатывание обнаружения кражи, раздуть пул с низкой ликвидностью на 49,45 млн CACAO через неограниченную субсидию за слэшинг и вывести 48,87 млн CACAO после получения контроля над 99,93% пула.
- •CACAO упал почти на 89% на фоне падения стоимости пулов ликвидности MAYAChain примерно на $10,9 млн, при этом обвал цены ограничил итоговую сумму, которую смог вывести злоумышленник.
- •Эксплуатировавшиеся ошибки оставались незамеченными в течение трёх-четырёх лет несмотря на аудиты Halborn и Fable 5, что побудило команду принять более агрессивный, атакующий подход к проверке кода.
- •Команда опубликовала биткоин-адрес предполагаемого злоумышленника, на который поступило 20,83 BTC на сумму около $1,34 млн, и надеется вернуть средства через вознаграждение за уязвимость или за счёт инвестиций в Aztec Chain и другими способами.

Кросс-чейн-сеть ликвидности Maya Protocol приостановила работу во вторник после того, как злоумышленник воспользовался шестью уязвимостями в программном обеспечении и вывел из сети около $1,7 млн в биткоине и других активах.
CACAO рухнул почти на 89% на фоне падения стоимости пулов ликвидности MAYAChain примерно на $10,9 млн, а опубликованный командой пост-мортем выявил шесть ошибок, создавших ложный баланс в пуле ликвидности.
В публикации в X, объясняющей произошедшее, основатель Maya Protocol AaluxxMyth, также известный как Maya, сообщил, что команда остановила сеть, чтобы локализовать ущерб, и устрани уязвимость до возобновления обменов.
«Никак не приукрасить ситуацию», — написал Maya в публикации. «Скорее всего, у нас похитили 20 BTC ($1,4 млн) и другие активы ($300 тыс.)».
The exploit tested us. Our response is resilience. We’re focused on actions, solutions, and rebuilding stronger. Behind the scenes, we’re still cooking. The kindness, trust, and support we’ve received from the Maya tribe has been UNBEATABLE. We couldn’t be more grateful. ❤️…
— Maya Protocol (@Maya_Protocol) August 19, 2026
Maya Protocol управляет MAYAChain — децентрализованной сетью, которая позволяет пользователям обменивать криптовалюты, например биткоин и эфир, между блокчейнами без использования централизованной биржи. Такая архитектура делает ликвидность и целостность пулов ключевыми для работы протокола, поэтому ошибка в учёте пула может быстро отразиться на обменах и ценообразовании во всей сети.
В пост-мортем отчёте команда Maya Protocol сообщила, что злоумышленник использовал шесть ошибок, чтобы раздуть пул ликвидности на 49,45 млн CACAO, затем получил контроль над 99,93% пула и вывел 48,87 млн CACAO.
«Атака использовала одну транзакцию MsgDeposit из 23 сообщений, чтобы вызвать ложное срабатывание обнаружения „кражи“, раздуть баланс CACAO пула с низкой ликвидностью за счёт неограниченной субсидии за слэшинг, а затем немедленно внести средства в раздутый пул в качестве поставщика ликвидности и вывести их, чтобы извлечь ценность», — написали они.
Когда злоумышленник обменивал токены на биткоин и другие активы, цена CACAO обрушилась, что ограничило итоговую сумму выведенных средств. По оценке команды, атакующий забрал около $1,65 млн в криптоактивах, включая $1,36 млн, переведённые на внешние блокчейны, и около $291 тыс., оставшихся в сети.
Команда не уточнила, считает ли она, что в атаке использовался искусственный интеллект. По словам Maya, ошибки оставались незамеченными в течение трёх-четырёх лет несмотря на аудиты Halborn и Fable 5, и команде необходимо применять более агрессивный, атакующий подход к проверке своего кода.
«Мы должны подходить к проверке ещё более агрессивно, с позиции атакующего, и искать предельно простые программные примитивы», — написал Maya в последующей публикации. «Мы и раньше знали, что наша задача трудна, но эта миссия того стоит».
Maya Protocol опубликовала биткоин-адрес предполагаемого злоумышленника, на который поступило 20,83 BTC на сумму около $1,34 млн. Команда оценила общий объём похищенного примерно в $1,65 млн и выразила надежду, что средства будут возвращены в обмен на вознаграждение за обнаруженную уязвимость.
Если этого не произойдёт, команда, по словам Maya, планирует восстановить примерно 20 BTC за счёт инвестиций в Aztec Chain и «других методов» и вернуть их в пострадавший пул.
Эта новость последовала за рядом крупных эксплойтов в DeFi за последние месяцы, что подчёркивает, насколько мосты, оракулы и кросс-чейн-инфраструктура остаются частыми целями атак для протоколов, перемещающих активы между сетями. В апреле злоумышленники вывели около $292 млн из кросс-чейн-моста KelpDAO после того, как атака с применением социальной инженерии скомпрометировала сессионные ключи разработчика. В июле биржа бессрочных контрактов Ostium, работающая на Arbitrum, потеряла около $18 млн после того, как злоумышленники скомпрометировали ключ подписи оракула и манипулировали ценовым потоком данных. Позже в том же месяце с AFX Trade было выведено около $24 млн в результате эксплойта, нацеленного на мост USDC, управляемый этой децентрализованной биржей.