Децентрализованный протокол ликвидности Maya Protocol подвергся масштабной атаке. Злоумышленник, используя шесть уязвимостей, вывел около $1,7 млн. Этот инцидент стал уже 16-м крупным взломом в криптоиндустрии за август, что подчеркивает системные риски в секторе DeFi.
О пропаже средств первым сообщил сооснователь проекта под псевдонимом Aaluxx. Реакция рынка была мгновенной: курс нативного токена CACAO обрушился на 88%. Хакер не стал ограничиваться одним активом — он конвертировал похищенные токены в биткоины (BTC), Ethereum (ETH) и другие цифровые активы, рассредоточив их по всем пулам ликвидности Maya.
Механика атаки: одна транзакция, 23 команды
Эксплойт был проведен всего за одну транзакцию, состоящую из 23 отдельных команд. Именно такая структура позволила сети принять операцию за легитимную. Протокол попытался компенсировать убытки, но система начислила около 49 млн CACAO в пул, где фактически не было активов.
Эти начисления оказались ничем не обеспечены. В резерве Maya находилось лишь 168 000 CACAO, поэтому перевод не прошел, а баланс в учете остался искусственно завышенным. Хакер внес в пул всего 100 CACAO, заявил права на 99,93% и вывел 48,87 млн CACAO — почти половину от всех 100 млн токенов в обращении.
Курс CACAO упал с $0,115 до $0,013, после чего частично восстановился до $0,032. Злоумышленник перевел 20,83 BTC (около $1,34 млн) на один биткоин-адрес за десять блоков. Основатель Aaluxx Myth объявил в Discord о полной остановке проекта и обратился к хакеру с просьбой вернуть средства.
Масштаб угрозы: статистика 2026 года
Атака на Maya Protocol — лишь вершина айсберга. По моим подсчетам, за 2026 год произошло 219 взломов DeFi-протоколов на сумму $1,26 млрд. Для сравнения, за весь 2025 год было зафиксировано 146 инцидентов, но потери оказались выше — $2,71 млрд. Только в августе набралось уже 16 крупных случаев.
Примечательно, что протокол THORChain, на основе которого построена Maya, в мае потерял $10,7 млн. Это указывает на системные уязвимости в архитектуре подобных кроссчейн-решений.
Восстановление средств теперь зависит от готовности хакера вернуть активы за вознаграждение. Aaluxx Myth также обратился к арбитражным трейдерам, которые заработали на разнице цен в пулах.
Мой анализ: Данный инцидент демонстрирует, что даже протоколы, копирующие проверенные архитектуры, не застрахованы от атак. Ключевая проблема — отсутствие лимитов на операции и недостаточный аудит смарт-контрактов. Пока DeFi-сектор не внедрит обязательные механизмы страхования и многоуровневую верификацию транзакций, мы будем наблюдать повторение подобных взломов с пугающей регулярностью.