La detención de emergencia de la red Maya Protocol en la noche del 19 de agosto fue el resultado de una explotación a gran escala que le costó al proyecto $1,7 millones. No es solo un robo común: el incidente destapó un error sistémico incrustado en la base de código desde la fase de migración desde THORChain, y puso en duda la eficacia incluso de las auditorías más prestigiosas.
Mecánica del ataque: pool ficticio y agujero en la lógica
El atacante extrajo 20 BTC (~$1,4 millones) y otros activos por valor de unos $300 000. Los especialistas de PeckShield identificaron rápidamente la dirección del hacker, pero lo principal es cómo logró ejecutar este esquema. La cuestión es que el protocolo, debido a una vulnerabilidad en el procesamiento de transacciones, no reconocía los retiros de fondos ya ejecutados y activaba erróneamente el mecanismo de compensación.
El atacante aprovechó esto creando un pool ficticio, al que el sistema acreditó automáticamente casi 50 millones de tokens CACAO sin respaldo. Luego depositó solo 100 CACAO reales, obteniendo derecho al 99,93% de los activos del pool, y retiró instantáneamente 48,87 millones de monedas reales de las reservas del protocolo. Todos los fondos robados fueron convertidos en bitcoin, Ethereum, RUNE y stablecoins.
Colapso de CACAO y raíz del problema
La reacción del mercado no se hizo esperar: el precio de CACAO se desplomó un 88,7% — de $0,115 a $0,013 — antes de recuperarse parcialmente hasta $0,032. Sin embargo, la principal conclusión del incidente no son las cifras, sino la causa. El nuevo código de cuentas comerciales, transferido desde THORChain a mediados de 2025, resultó no estar integrado con el sistema de verificación de solvencia. Esta omisión fatal pasó desapercibida durante años.
Es revelador que ni los auditores de Halborn, ni las verificaciones con el modelo Fable 5 de Anthropic, ni la comunidad detectaron esta brecha. Como señaló el cofundador del proyecto bajo el seudónimo Aaluxx, en 3-4 años de existencia de la vulnerabilidad nadie la encontró. Esta es una señal alarmante para toda la industria: incluso las verificaciones en múltiples niveles no garantizan protección contra simples errores lógicos en el código.
Próximos pasos y contexto
Los desarrolladores están trabajando ahora en la restauración de la red. Para cubrir las pérdidas, Aaluxx espera atraer $1,4 millones en inversiones para AZTECChain, y al hacker se le ha ofrecido una recompensa dentro del programa de bug bounty a cambio de la devolución de los fondos. Es notable que en mayo de 2026, THORChain, del cual Maya Protocol es un fork, ya perdió alrededor de $10,7 millones debido a un ataque a través de un nodo comprometido.
Mi análisis: Este caso es otro recordatorio de que "fork" no significa "mejora". Copiar código sin una revisión profunda de la integración crea riesgos ocultos que se manifiestan en el momento más inesperado. Los inversores deberían prestar más atención a los proyectos que heredan una base de código sin pruebas de estrés completas de todos los escenarios de transacciones. La restauración de la confianza en Maya Protocol dependerá ahora no de la cantidad de compensación, sino de cuán rápido y transparente el equipo demuestre que un agujero similar es imposible en el futuro.