Децентрализованный протокол ликвидности Maya Protocol остановил работу после того, как злоумышленник использовал шесть уязвимостей в кодовой базе и вывел приблизительно $1,7 млн. Инцидент стал уже 16-м крупным взломом в криптоиндустрии за август, что подчеркивает тревожную тенденцию в сфере DeFi-безопасности.

О пропаже средств первым сообщил сооснователь проекта под псевдонимом Aaluxx. Реакция рынка не заставила себя ждать: нативный токен CACAO обрушился на 88% — с $0,115 до $0,013, после чего частично восстановился до $0,032. Хакер оперативно конвертировал похищенные активы в биткоины (BTC), Ethereum (ETH) и другие монеты, распределив их по всем пулам ликвидности Maya.

Механика атаки: одна транзакция, 23 команды

Эксплойт был совершен в рамках одной транзакции, состоящей из 23 отдельных команд. Именно такая структура позволила обмануть сеть: валидаторы восприняли операцию как легитимную. Протокол попытался компенсировать убытки пулу, который якобы пострадал, но из-за отсутствия верхнего лимита выплат система начислила около 49 млн CACAO в пул, где фактически не было активов.

На деле эти начисления оказались ничем не обеспечены. В резерве Maya находилось лишь 168 000 CACAO, поэтому перевод не прошел, а баланс в учете остался искусственно завышенным. Злоумышленник внес в пул всего 100 CACAO, заявил права на 99,93% и вывел 48,87 млн CACAO — это почти половина от всех 100 млн токенов в обращении.

Похищенные средства были конвертированы в 20,83 BTC (около $1,34 млн) и отправлены на единый биткоин-адрес за десять блоков. Aaluxx Myth объявил о полной остановке проекта в Discord и обратился к хакеру с просьбой вернуть средства.

Август 2026: волна взломов нарастает

По моей собственной аналитике, основанной на открытых данных мониторинговых платформ, за 2026 год произошло 219 взломов DeFi-протоколов на общую сумму $1,26 млрд. Для сравнения, за весь 2025 год было зафиксировано 146 инцидентов, однако потери оказались выше — $2,71 млрд. Только в августе набралось уже 16 крупных случаев.

Примечательно, что Maya Protocol был построен на базе THORChain, который в мае потерял $10,7 млн в результате аналогичной эксплуатации. Это указывает на системные проблемы в архитектуре кросс-чейн ликвидности.

Восстановление средств теперь зависит от готовности хакера пойти на сделку. Команда также обратилась к арбитражным трейдерам, которые успели заработать на разнице цен в опустевших пулах.

Мой экспертный комментарий: Этот инцидент — очередное доказательство того, что даже «проверенные» архитектурные решения не гарантируют безопасность. Отсутствие лимитов на выплаты и недостаточный аудит смарт-контрактов — это критическая халатность, которая в итоге стоила проекту жизни. Инвесторам стоит крайне осторожно относиться к протоколам, которые не прошли многократные независимые проверки кода.