Децентрализованный протокол ликвидности Maya Protocol стал очередной жертвой хакерской атаки. Злоумышленник использовал шесть уязвимостей в кодовой базе и вывел около $1,7 млн, что спровоцировало обвал нативного токена CACAO на 88%.

Инцидент обнаружил сооснователь проекта под псевдонимом Aaluxx. По моей оценке, это не просто рядовая кража, а системный сбой в логике безопасности, который вскрыл фундаментальные проблемы в архитектуре протокола.

Механика атаки: как хакер обманул сеть

Атака была проведена в рамках одной транзакции, состоящей из 23 отдельных команд. Такая структура позволила вредоносной операции пройти проверку сети как легитимная. Протокол попытался компенсировать ущерб пулу, который якобы пострадал, но верхняя граница выплаты не была установлена. В результате система начислила около 49 млн CACAO в пул, где практически не было активов.

Критическая ошибка заключалась в том, что эти начисления не были обеспечены реальными резервами. В казне Maya находилось всего 168 000 CACAO, поэтому перевод не прошел, а баланс в учете остался искусственно завышенным.

Хакер внес в этот пул 100 CACAO, заявил права на 99,93% и вывел 48,87 млн CACAO — почти половину от всех 100 млн токенов в обращении.

Последствия: обвал цены и остановка проекта

Курс CACAO рухнул с $0,115 до $0,013, после чего частично восстановился до $0,032. Злоумышленник конвертировал похищенные токены в биткоины (BTC), Ethereum (ETH) и другие активы во всех пулах ликвидности Maya. В частности, 20,83 BTC (около $1,34 млн) были переведены на один адрес за десять блоков.

Основатель Aaluxx Myth объявил в Discord о полной остановке проекта и обратился к хакеру с просьбой вернуть средства. Команда также связалась с арбитражными трейдерами, которые заработали на разнице цен в пулах, надеясь на частичное возмещение убытков.

Тревожный тренд 2026 года

Этот инцидент стал уже 16-м крупным взломом в августе. По моим данным, за 2026 год произошло 219 взломов DeFi-протоколов на сумму $1,26 млрд. Для сравнения, за весь 2025 год было зафиксировано 146 инцидентов, но потери оказались выше — $2,71 млрд. Примечательно, что Maya была построена на основе THORChain, который в мае потерял $10,7 млн в результате аналогичной эксплуатации.

Мой анализ: Повторение атак на протоколы, использующие схожую архитектуру, указывает на то, что индустрия недостаточно быстро учится на ошибках. Восстановление средств теперь полностью зависит от доброй воли хакера, что в нынешних реалиях — крайне низкая вероятность. Инвесторам следует пересмотреть свои риски при работе с кросс-чейн ликвидностью, где сложность кода часто становится главным вектором атаки.