Maya Protocol приостановил работу сети после эксплойта на $1,7 млн, похитившего 20 BTC
Ключевые выводы
- •Maya Protocol глобально приостановила работу сети после эксплойта, похитившего около $1,7 млн в криптовалюте.
- •Анализ безопасности связал инцидент с шестью взаимодействующими уязвимостями, использованными в одной транзакции из 23 сообщений.
- •Около 20 BTC стоимостью примерно $1,34 млн были отслежены до контролируемого злоумышленником биткоин-адреса.
- •Команда Maya заявила, что исправит уязвимости, восстановит ликвидность и попытается вернуть средства через процесс bug bounty.
- •Во время атаки CACAO упал примерно на 88,7%, после чего частично восстановился по мере переоценки затронутых пулов арбитражной активностью.

Maya Protocol — запущенная в 2023 году как форк THORChain кросс-чейн сеть ликвидности, позволяющая пользователям напрямую обменивать нативные активы между блокчейнами, — приостановила работу своей торговой сети после того, как злоумышленник объединил серию программных уязвимостей и похитил около $1,7 млн в криптовалюте, при этом примерно 20 BTC приходятся на большую часть подтвержденных потерь.
Сооснователь Maya Aaluxx заявил, что команда устранит уязвимости и полностью восстановит ликвидность после глобальной приостановки операций. Компания по блокчейн-безопасности PeckShield отдельно отследила примерно 20 BTC стоимостью $1,34 млн, переведенные на контролируемый злоумышленником биткоин-адрес, тогда как Maya оценивает еще около $300 тыс. затронутых активов.
Шесть уязвимостей, объединенных в транзакции из 23 сообщений
Предварительный технический анализ связывает атаку с шестью взаимодействующими слабыми местами, охватывающими торговые счета, обработку исходящих транзакций, проверки платежеспособности и расчеты пулов ликвидности.
Исследователь безопасности Вини Барбоза отследил большую часть эксплойта в одной транзакции, содержащей 23 сообщения. Последовательность операций манипулировала логикой Maya по обнаружению краж и штрафным субсидиям, что позволило злоумышленнику искусственно завысить показатели пула с низкой ликвидностью перед добавлением и выводом ликвидности.
В ходе этой последовательности из модуля Asgard протокола Maya было выведено примерно 48,87 млн CACAO. Злоумышленник также перемещал активы, включая LINK, прежде чем конвертировать часть позиции в BTC, ETH, RUNE и стейблкоины. В итоге примерно 20,83 BTC поступили на внешний биткоин-адрес, а по оценкам, 8,87 млн CACAO оставались под контролем злоумышленника на этапе первоначального реагирования.
Структура атаки отличается от майского взлома THORChain — еще одной нативной кросс-чейн сети ликвидности, — где скомпрометированный путь к хранилищу привел к утечке $10,7 млн и вынудил применить экстренные меры контроля сети.
CACAO рухнул на 88,7% во время атаки
CACAO — токен, который сочетается в пулах ликвидности Maya с каждым активом и используется для расчетов по кросс-чейн свопам сети, — во время эксплойта упал примерно с $0,115 до $0,013, что означает внутридневное обрушение примерно на 88,7%, поскольку манипуляция исказила балансы пулов во всей сети. Впоследствии токен частично восстановился, так как арбитражная активность привела к переоценке затронутых пулов.
Внезапный обвал CACAO последовал за другим криптошоком в этом месяце, вызванным изменением предложения, когда токен ONE сети Harmony рухнул почти на 40% после несанкционированного создания примерно 4 млрд токенов. Позднее Harmony стала склоняться к заморозкам на биржах и откату сети, поскольку разработчики пытались локализовать ущерб.
К моменту атаки на Maya более широкая инфраструктура DeFi и кросс-чейн решений уже накопила $816,9 млн потерь от крупных эксплойтов за 2026 год.
Maya ускоряет план восстановления через Aztec Chain
Maya работает над патчами, необходимыми для восстановления свопов, и пообещала полностью компенсировать потери поставщиков ликвидности. Aaluxx также дал понять, что эксплойт ускорит запуск Aztec Chain, при этом инвестиционная выручка от планируемого расширения экосистемы, как предполагается, будет направляться обратно в пулы ликвидности Maya.
Команда также добивается возврата средств от злоумышленника через договоренность о bug bounty — канал, который протоколы DeFi неоднократно использовали после взломов для переговоров о возврате украденных средств в обмен на вознаграждение. Aaluxx заявил, что возврат примерно 20 BTC в пулы Maya восстановил бы значительную часть утраченной ликвидности.
Сроки выпуска патчей, восстанавливающих свопы, процесса полной компенсации или ускоренного развертывания Aztec Chain названы не были. Сеть MAYAChain оставалась в режиме глобальной операционной паузы, пока разработчики исправляли затронутые пути транзакций и готовили сеть к возобновлению торговли.