En la noche del 19 de agosto, el equipo del protocolo de cadena cruzada Maya Protocol tomó una decisión radical: detener por completo la operación de la red. La causa fue un ataque de hackers, como resultado del cual el atacante extrajo activos digitales por un valor de aproximadamente $1,7 millones. El cofundador del proyecto, conocido bajo el seudónimo Aaluxx, confirmó el incidente y declaró su intención de recuperar los fondos en su totalidad.
Mecánica del hackeo: pool ficticio y error de compensación
Según mis datos, el ataque se llevó a cabo a través de una vulnerabilidad en el procesamiento de transacciones. El protocolo no reconoció los retiros de fondos ya ejecutados y activó erróneamente el mecanismo de compensación. El hacker aprovechó esto creando un pool artificial, en el cual el sistema acreditó automáticamente casi 50 millones de tokens CACAO sin respaldo.
Luego, el atacante depositó solo 100 CACAO reales, lo que le otorgó el derecho al 99,93% de todos los activos del pool. Como resultado, retiró instantáneamente 48,87 millones de monedas reales, vaciando efectivamente las reservas del protocolo. Los fondos robados fueron convertidos en bitcoin, Ethereum, RUNE y stablecoins. Los especialistas de PeckShield identificaron la dirección del hacker, en la que actualmente hay 20 BTC (~$1,4 millones) y otros activos por $300,000.
Colapso de CACAO y la raíz del problema
Las consecuencias no se hicieron esperar: el precio de CACAO se desplomó un 88,7%, de $0,115 a $0,013. Más tarde, la moneda se recuperó parcialmente hasta $0,032, sin embargo, la confianza de los inversores está seriamente dañada.
La raíz del problema, como resultó, reside en el código de las cuentas comerciales, transferido desde THORChain a mediados de 2025. Este código no estaba integrado con el sistema de verificación de solvencia. Es notable que la vulnerabilidad no fue detectada ni por los auditores de Halborn, ni por las verificaciones con el modelo Fable 5 de Anthropic, ni por la comunidad, durante tres o cuatro años.
Plan de recuperación y lecciones para la industria
Actualmente, los desarrolladores están trabajando activamente para solucionar el problema y se preparan para reiniciar la red. Aaluxx espera atraer $1,4 millones a través de inversiones en AZTECChain, y también ha ofrecido al hacker una recompensa dentro del programa de bug bounty por la devolución de los fondos robados. Recuerdo que en mayo de 2026, THORChain, del cual Maya Protocol es una bifurcación, ya perdió alrededor de $10,7 millones debido a un ataque a través de un nodo comprometido.
Mi comentario: Este incidente es otro recordatorio de que incluso las auditorías de varios años no garantizan la seguridad. Los protocolos de cadena cruzada operan con lógica compleja, donde primitivas de código aparentemente simples pueden convertirse en un punto de entrada para ataques. La industria necesita pasar a métodos de prueba más agresivos, incluyendo verificación formal y simulación de ataques en entornos de prueba, en lugar de depender exclusivamente de verificaciones estáticas.