Maya Protocol, децентрализованный протокол ликвидности, стал очередной жертвой хакерской атаки. Злоумышленник, используя шесть уязвимостей, вывел около $1,7 млн из пулов ликвидности, что привело к обвалу нативного токена CACAO на 88%. Этот инцидент пополнил печальную статистику августа, став уже 16-м крупным взломом в криптоиндустрии за месяц.

Атака была совершена в рамках одной транзакции, состоящей из 23 отдельных команд. Такая структура позволила сети воспринять операцию как легитимную, что подчёркивает сложность и продуманность действий хакера. Злоумышленник конвертировал похищенные токены в биткоины (BTC), Ethereum (ETH) и другие активы, опустошив все пулы ликвидности Maya.

Механика взлома и обвал CACAO

Ключевая деталь атаки — манипуляция с пулом, который якобы пострадал. Протокол попытался компенсировать убытки, но никто не задал верхний предел выплаты. В результате система начислила около 49 млн CACAO в пул, где практически не было активов. Эти начисления не были ничем обеспечены: в резерве Maya находилось всего 168 000 CACAO, поэтому перевод не прошёл, а баланс остался искусственно завышенным.

Хакер внёс в этот пул всего 100 CACAO, заявил права на 99,93% и вывел 48,87 млн CACAO — почти половину от всех 100 млн токенов в обращении. Это привело к мгновенному обвалу курса с $0,115 до $0,013, после чего цена частично восстановилась до $0,032. Злоумышленник перевёл 20,83 BTC (около $1,34 млн) на один биткоин-адрес за десять блоков.

Контекст: волна атак на DeFi

Этот взлом — лишь вершина айсберга. За 2026 год уже произошло 219 взломов DeFi-протоколов на сумму $1,26 млрд. Для сравнения, за весь 2025 год было зафиксировано 146 инцидентов, но потери оказались выше — $2,71 млрд. Только в августе набралось уже 16 случаев. Примечательно, что протокол THORChain, на основе которого построен Maya, в мае потерял $10,7 млн в результате аналогичной эксплуатации.

Команда Maya объявила о полной остановке проекта и обратилась к хакеру с просьбой вернуть средства за вознаграждение. Также ведутся переговоры с арбитражными трейдерами, которые могли заработать на разнице цен в пулах во время хаоса.

Мой анализ: Этот инцидент в очередной раз демонстрирует, что даже протоколы, построенные на проверенных кодовых базах, не застрахованы от ошибок в логике управления ликвидностью. Отсутствие ограничений на выплаты и слабый аудит смарт-контрактов — это системная проблема DeFi, которая требует немедленного пересмотра стандартов безопасности. Пока индустрия не внедрит жёсткие механизмы валидации транзакций, подобные атаки будут повторяться с пугающей регулярностью.