Ночью 19 августа команда кроссчейн-протокола Maya Protocol приняла радикальное решение — полностью остановить работу сети. Причиной стала хакерская атака, в результате которой злоумышленник вывел цифровые активы на сумму около $1,7 млн. Соучредитель проекта, известный под псевдонимом Aaluxx, подтвердил факт инцидента и заявил о намерении восстановить средства в полном объеме.
Механика взлома: фиктивный пул и ошибка компенсации
По моим данным, атака была проведена через уязвимость в обработке транзакций. Протокол не распознал уже исполненные выводы средств и ошибочно активировал механизм компенсации. Хакер воспользовался этим, создав искусственный пул, в который система автоматически зачислила почти 50 млн необеспеченных токенов CACAO.
Далее злоумышленник внес всего 100 реальных CACAO, что дало ему право на 99,93% всех активов пула. В результате он мгновенно вывел 48,87 млн реальных монет, фактически опустошив резервы протокола. Похищенные средства были конвертированы в биткоин, Ethereum, RUNE и стейблкоины. Специалисты PeckShield идентифицировали адрес взломщика, на котором сейчас находится 20 BTC (~$1,4 млн) и другие активы на $300 000.
Обвал CACAO и корень проблемы
Последствия не заставили себя ждать: цена CACAO рухнула на 88,7% — с $0,115 до $0,013. Позже монета частично восстановилась до $0,032, однако доверие инвесторов серьезно подорвано.
Корень проблемы, как выяснилось, кроется в коде торговых счетов, перенесенном из THORChain в середине 2025 года. Этот код не был интегрирован с системой проверки платежеспособности. Примечательно, что уязвимость не заметили ни аудиторы Halborn, ни проверки с использованием модели Fable 5 от Anthropic, ни сообщество — на протяжении трех-четырех лет.
План восстановления и уроки для индустрии
Сейчас разработчики активно работают над устранением проблемы и готовятся к перезапуску сети. Aaluxx надеется привлечь $1,4 млн через инвестиции в AZTECChain, а также предложил хакеру вознаграждение в рамках баг-баунти за возврат похищенных средств. Напомню, что в мае 2026 года THORChain, форком которого является Maya Protocol, уже терял около $10,7 млн из-за атаки через взломанный узел.
Мой комментарий: Этот инцидент — очередное напоминание о том, что даже многолетние аудиты не гарантируют безопасности. Кроссчейн-протоколы оперируют сложной логикой, где простые, на первый взгляд, примитивы кода могут стать точкой входа для атак. Индустрии нужно переходить к более агрессивным методам тестирования, включая формальную верификацию и симуляцию атак в песочницах, а не полагаться исключительно на статические проверки.