В ночь на 19 августа кроссчейн-протокол Maya Protocol столкнулся с серьезным инцидентом безопасности. Команда проекта была вынуждена экстренно приостановить работу сети после того, как злоумышленник вывел цифровые активы на сумму около $1,7 млн. Сооснователь проекта, известный под псевдонимом Aaluxx, оперативно подтвердил факт атаки и заявил о намерении полностью восстановить потери.
Механика взлома
Анализ инцидента показывает, что хакер воспользовался критической ошибкой в логике обработки транзакций. Протокол не распознал уже исполненные выводы средств и ошибочно активировал механизм компенсации. Злоумышленник создал фиктивный пул ликвидности, в который система зачислила почти 50 млн необеспеченных токенов CACAO. Внеся всего 100 реальных монет, он получил право на 99,93% активов пула и немедленно вывел 48,87 млн реальных CACAO за счет резервов протокола. Похищенные средства были конвертированы в биткоин, Ethereum, RUNE и стейблкоины. Специалисты PeckShield подтвердили, что основная часть ущерба — 20 BTC (~$1,4 млн) — была переведена на адрес bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646.
Последствия для экосистемы
Немедленным результатом атаки стало обвальное падение цены CACAO на 88,7% — с $0,115 до $0,013. Впоследствии монета частично восстановилась до $0,032, однако доверие к протоколу было серьезно подорвано.
Корень проблемы кроется в коде торговых счетов, перенесенном из THORChain в середине 2025 года. Этот модуль не был интегрирован с системой проверки платежеспособности. Примечательно, что уязвимость не была обнаружена ни аудиторами Halborn, ни в ходе проверок с использованием модели Fable 5 от Anthropic, ни сообществом на протяжении нескольких лет.
План восстановления
Разработчики уже работают над устранением проблемы и готовятся к возобновлению работы сети. Aaluxx рассматривает возможность привлечения $1,4 млн через инвестиции в AZTECChain. Кроме того, хакеру предложено вознаграждение в рамках программы баг-баунти в обмен на возврат похищенных средств.
Стоит отметить, что это не первый подобный случай в экосистеме THORChain: в мае 2026 года сам THORChain потерял около $10,7 млн из-за атаки через взломанный узел.
Мой комментарий: Этот инцидент в очередной раз подчеркивает критическую важность интеграции всех модулей при форкинге кодовой базы. Даже самые тщательные аудиты не гарантируют безопасность, если архитектурные изменения не проходят комплексную проверку. Индустрии нужны более агрессивные методы тестирования, включая поиск «простых» логических ошибок, которые могут оставаться незамеченными годами. Восстановление доверия к Maya Protocol будет сложной задачей, но прозрачный подход команды — первый шаг в правильном направлении.