Экстренная остановка сети Maya Protocol в ночь на 19 августа стала результатом масштабной эксплойтации, которая обошлась проекту в $1,7 млн. Это не просто рядовая кража — инцидент вскрыл системную ошибку, заложенную в кодовую базу ещё на этапе миграции с THORChain, и поставил под вопрос эффективность даже самых авторитетных аудиторских проверок.

Механика атаки: фиктивный пул и дыра в логике

Злоумышленник вывел 20 BTC (~$1,4 млн) и прочие активы на сумму около $300 000. Специалисты PeckShield оперативно идентифицировали адрес хакера, однако главное — как именно ему удалось провернуть эту схему. Суть в том, что протокол из-за уязвимости в обработке транзакций не распознавал уже исполненные выводы средств и ошибочно активировал механизм компенсации.

Атакующий воспользовался этим, создав фиктивный пул, куда система автоматически зачислила почти 50 млн ничем не обеспеченных токенов CACAO. Затем он внёс всего 100 реальных CACAO, получив право на 99,93% активов пула, и мгновенно вывел 48,87 млн реальных монет из резервов протокола. Все украденные средства были конвертированы в биткоин, Ethereum, RUNE и стейблкоины.

Обвал CACAO и корень проблемы

Реакция рынка не заставила себя ждать: цена CACAO рухнула на 88,7% — с $0,115 до $0,013, прежде чем частично восстановиться до $0,032. Однако главный вывод из инцидента — не цифры, а причина. Новый код торговых счетов, перенесённый из THORChain в середине 2025 года, оказался не интегрирован с системой проверки платежеспособности. Это фатальное упущение оставалось незамеченным годами.

Показательно, что ни аудиторы Halborn, ни проверки с использованием модели Fable 5 от Anthropic, ни сообщество не выявили эту брешь. Как отметил сооснователь проекта под псевдонимом Aaluxx, за 3-4 года существования уязвимости её не нашёл никто. Это тревожный сигнал для всей индустрии: даже многоуровневые проверки не гарантируют защиту от простых логических ошибок в коде.

Дальнейшие шаги и контекст

Разработчики сейчас работают над восстановлением сети. Для покрытия убытков Aaluxx надеется привлечь $1,4 млн инвестиций в AZTECChain, а хакеру предложено вознаграждение в рамках баг-баунти в обмен на возврат средств. Примечательно, что в мае 2026 года THORChain, форком которого является Maya Protocol, уже терял около $10,7 млн из-за атаки через взломанный узел.

Мой анализ: Этот случай — очередное напоминание, что «форк» не означает «улучшение». Копирование кода без глубокой ревизии интеграции создаёт скрытые риски, которые проявляются в самый неожиданный момент. Инвесторам стоит внимательнее относиться к проектам, которые наследуют кодовую базу без полноценного стресс-тестирования всех сценариев транзакций. Восстановление доверия к Maya Protocol теперь будет зависеть не от суммы компенсации, а от того, как быстро и прозрачно команда докажет, что подобная дыра невозможна в будущем.