En la madrugada del 19 de agosto, el equipo del protocolo cross-chain Maya Protocol se vio obligado a suspender urgentemente la operación de la red. La razón: un ataque hacker exitoso que resultó en la extracción de activos digitales por un valor de aproximadamente $1,7 millones. El cofundador del proyecto, conocido bajo el seudónimo Aaluxx, confirmó rápidamente el incidente y declaró que el equipo tiene la intención de recuperar completamente las pérdidas.
Mecánica del hackeo: pool ficticio y 50 millones de tokens fantasma
El análisis del incidente muestra que el ataque se llevó a cabo a través de una vulnerabilidad en el procesamiento de transacciones. El protocolo interpretó incorrectamente retiros de fondos ya ejecutados, lo que provocó la activación errónea del mecanismo de compensación. El hacker aprovechó esta falla creando un pool de liquidez ficticio, en el cual el sistema acreditó casi 50 millones de tokens CACAO no respaldados.
Luego, el atacante depositó solo 100 CACAO reales, lo que automáticamente le otorgó el derecho al 99,93% de todos los activos del pool. Como resultado, extrajo de una sola vez 48,87 millones de monedas reales, vaciando las reservas del protocolo. Según datos de los especialistas de PeckShield, la mayor parte de lo robado — 20 BTC (~$1,4 millones) — fue transferida a la dirección bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646. Los fondos restantes (~$300 000) fueron convertidos en Ethereum, RUNE y stablecoins.
Colapso de CACAO y raíz del problema
La reacción del mercado no se hizo esperar: el precio de CACAO se desplomó un 88,7% — de $0,115 a $0,013. Sin embargo, más tarde la moneda se recuperó parcialmente hasta $0,032, lo que indica un intento del mercado por digerir las noticias.
La causa clave del incidente es un defecto arquitectónico. El nuevo código de cuentas comerciales, transferido desde THORChain a mediados de 2025, no fue integrado con el sistema de verificación de solvencia. Como señala Aaluxx, esta vulnerabilidad no fue detectada ni por los auditores de Halborn, ni por las verificaciones con el modelo Fable 5 de Anthropic, ni por la comunidad de miles de personas del proyecto durante varios años. Esta es una señal alarmante para toda la industria: incluso las verificaciones de múltiples niveles no garantizan la ausencia de errores críticos en la lógica de los contratos inteligentes.
Próximos pasos
Actualmente, los desarrolladores trabajan activamente para solucionar el problema y se preparan para reanudar la operación de la red. Aaluxx también informó sobre planes para atraer $1,4 millones en inversiones al ecosistema AZTECChain para cubrir los daños. Además, se le ha ofrecido al hacker una recompensa dentro del programa de bug bounty a cambio de la devolución de los fondos robados — una práctica estándar en situaciones similares que, sin embargo, rara vez tiene éxito.
Cabe recordar que en mayo de 2026, THORChain, del cual Maya Protocol es un fork, ya perdió alrededor de $10,7 millones debido a un ataque a través de un nodo comprometido. La repetición de un escenario similar en un proyecto derivado subraya un problema sistémico de seguridad en los protocolos cross-chain, donde la complejidad del código a menudo supera la calidad de su auditoría.
Mi comentario: este incidente es otro recordatorio de que incluso los protocolos más "verificados" son vulnerables. Confiar en auditorías individuales, aunque sean de empresas de primer nivel, es una ilusión de seguridad. La industria necesita métodos de prueba más agresivos, incluyendo verificación formal y pruebas de estrés constantes basadas en escenarios de ataque reales. Por su parte, los inversores deben tener en cuenta que en DeFi el riesgo de pérdida de fondos debido a exploits sigue siendo uno de los más altos.