В ночь на 19 августа команда кроссчейн-протокола Maya Protocol была вынуждена экстренно приостановить работу сети. Причина — успешная хакерская атака, в результате которой злоумышленник вывел цифровые активы на сумму около $1,7 млн. Сооснователь проекта, известный под псевдонимом Aaluxx, оперативно подтвердил инцидент и заявил, что команда намерена полностью восстановить потери.
Механика взлома: фиктивный пул и 50 млн фантомных токенов
Анализ инцидента показывает, что атака была совершена через уязвимость в обработке транзакций. Протокол неверно интерпретировал уже исполненные выводы средств, что привело к ошибочной активации механизма компенсации. Хакер воспользовался этим сбоем, создав фиктивный пул ликвидности, в который система зачислила почти 50 млн необеспеченных токенов CACAO.
Далее злоумышленник внес всего 100 реальных CACAO, что автоматически дало ему право на 99,93% всех активов пула. В результате он одномоментно вывел 48,87 млн реальных монет, опустошив резервы протокола. По данным специалистов PeckShield, основная часть похищенного — 20 BTC (~$1,4 млн) — была переведена на адрес bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646. Остальные средства (~$300 000) были конвертированы в Ethereum, RUNE и стейблкоины.
Обвал CACAO и корень проблемы
Реакция рынка не заставила себя ждать: цена CACAO обрушилась на 88,7% — с $0,115 до $0,013. Впрочем, позже монета частично восстановилась до $0,032, что говорит о попытке рынка переварить новости.
Ключевая причина инцидента — архитектурный недочет. Новый код торговых счетов, перенесенный из THORChain в середине 2025 года, не был интегрирован с системой проверки платежеспособности. Как отмечает Aaluxx, эту уязвимость не заметили ни аудиторы Halborn, ни проверки с использованием модели Fable 5 от Anthropic, ни многотысячное сообщество проекта на протяжении нескольких лет. Это тревожный сигнал для всей индустрии: даже многоуровневые проверки не гарантируют отсутствие критических ошибок в логике смарт-контрактов.
Дальнейшие шаги
Сейчас разработчики активно работают над устранением проблемы и готовятся к возобновлению работы сети. Aaluxx также сообщил о планах привлечь $1,4 млн инвестиций в экосистему AZTECChain для покрытия ущерба. Кроме того, хакеру предложено вознаграждение в рамках программы баг-баунти в обмен на возврат похищенных средств — стандартная практика в подобных ситуациях, которая, впрочем, редко приводит к успеху.
Стоит напомнить, что в мае 2026 года THORChain, форком которого является Maya Protocol, уже терял около $10,7 млн из-за атаки через взломанный узел. Повторение подобного сценария в дочернем проекте подчеркивает системную проблему безопасности в кроссчейн-протоколах, где сложность кода часто опережает качество его аудита.
Мой комментарий: данный инцидент — очередное напоминание о том, что даже самые "проверенные" протоколы уязвимы. Опора на единичные аудиты, пусть и от топовых компаний, — это иллюзия безопасности. Индустрии нужны более агрессивные методы тестирования, включая формальную верификацию и постоянные стресс-тесты на основе реальных сценариев атак. Инвесторам же стоит учитывать, что в DeFi риск потери средств из-за эксплойтов остается одним из самых высоких.