Децентрализованный протокол ликвидности Maya Protocol стал жертвой масштабной хакерской атаки. Злоумышленник, используя шесть уязвимостей в коде, вывел из системы около $1,7 млн. Этот инцидент стал уже шестнадцатым крупным взломом в криптовалютной индустрии за август, что подчеркивает системные проблемы безопасности в секторе DeFi.

О пропаже средств первым сообщил сооснователь проекта под псевдонимом Aaluxx. Реакция рынка не заставила себя ждать: курс нативного токена CACAO обрушился на 88%. Хакер оперативно конвертировал похищенные активы в биткоины (BTC), Ethereum (ETH) и другие криптовалюты, распределив их по всем пулам ликвидности Maya.

Анатомия атаки: Одна транзакция, 23 команды

Уникальность этой атаки заключается в её технической сложности и элегантности. Взлом был осуществлён в рамках одной транзакции, которая состояла из 23 отдельных команд. Из-за такой структуры сеть ошибочно приняла вредоносную операцию за легитимную, что позволило злоумышленнику обойти стандартные механизмы защиты.

Протокол предпринял попытку компенсировать убытки, однако столкнулся с фатальной ошибкой в собственной логике. Система попыталась начислить около 49 млн CACAO в пул, где почти не было активов. Эти начисления не были ничем обеспечены — в резерве Maya находилось всего 168 000 CACAO. В результате транзакция не прошла, а баланс в учёте остался искусственно завышенным.

Хакер внёс в этот пул всего 100 CACAO, заявил права на 99,93% и вывел 48,87 млн CACAO — почти половину от всех 100 млн токенов в обращении.

В результате курс CACAO рухнул с $0,115 до $0,013, после чего частично восстановился до $0,032. Злоумышленник перевёл 20,83 BTC (около $1,34 млн) на один биткоин-адрес за десять блоков. Сооснователь Aaluxx Myth объявил в Discord о полной остановке проекта и обратился к хакеру с просьбой вернуть средства.

Эпидемия взломов: Статистика 2026 года

Этот инцидент — лишь вершина айсберга. По моим подсчётам, основанным на открытых данных, за 2026 год произошло уже 219 взломов DeFi-протоколов на сумму $1,26 млрд. Для сравнения, за весь 2025 год было зафиксировано 146 инцидентов, однако потери оказались выше — $2,71 млрд. Только за август набралось уже 16 случаев. Примечательно, что протокол THORChain, на базе которого построена Maya, в мае потерял $10,7 млн.

Восстановление средств теперь зависит от того, согласится ли хакер вернуть активы за вознаграждение. Aaluxx Myth также добавил, что команда обратилась к арбитражным трейдерам, которые заработали на разнице цен в пулах.

Мой комментарий: Взлом Maya Protocol — это не просто очередной инцидент, а яркая демонстрация того, что даже протоколы, построенные на проверенных кодовых базах, могут содержать критические уязвимости. Растущая частота атак в 2026 году указывает на то, что хакеры становятся всё более изощрёнными, а DeFi-проекты зачастую экономят на аудите безопасности. Инвесторам следует крайне осторожно относиться к активам в протоколах с низкой ликвидностью и недостаточной историей аудита. Рынку нужны стандарты безопасности, а не просто посмертные отчёты о взломах.