En la madrugada del 19 de agosto, el protocolo cross-chain Maya Protocol enfrentó un grave incidente de seguridad. El equipo del proyecto se vio obligado a suspender urgentemente la operación de la red después de que un atacante retirara activos digitales por un valor de aproximadamente $1,7 millones. El cofundador del proyecto, conocido bajo el seudónimo Aaluxx, confirmó rápidamente el ataque y declaró su intención de recuperar completamente las pérdidas.

Mecánica del hackeo

El análisis del incidente muestra que el hacker aprovechó un error crítico en la lógica de procesamiento de transacciones. El protocolo no reconoció las retiradas de fondos ya ejecutadas y activó erróneamente el mecanismo de compensación. El atacante creó un pool de liquidez ficticio en el que el sistema acreditó casi 50 millones de tokens CACAO no respaldados. Al depositar solo 100 monedas reales, obtuvo el derecho al 99,93% de los activos del pool e inmediatamente retiró 48,87 millones de CACAO reales a expensas de las reservas del protocolo. Los fondos robados fueron convertidos en bitcoin, Ethereum, RUNE y stablecoins. Los especialistas de PeckShield confirmaron que la mayor parte del daño — 20 BTC (~$1,4 millones) — fue transferida a la dirección bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646.

Consecuencias para el ecosistema

El resultado inmediato del ataque fue una caída abrupta del precio de CACAO del 88,7% — de $0,115 a $0,013. Posteriormente, la moneda se recuperó parcialmente hasta $0,032, sin embargo, la confianza en el protocolo fue gravemente dañada.

La raíz del problema radica en el código de las cuentas comerciales, transferido desde THORChain a mediados de 2025. Este módulo no fue integrado con el sistema de verificación de solvencia. Es notable que la vulnerabilidad no fue detectada ni por los auditores de Halborn, ni durante las revisiones con el modelo Fable 5 de Anthropic, ni por la comunidad durante varios años.

Plan de recuperación

Los desarrolladores ya están trabajando para solucionar el problema y se preparan para reanudar la operación de la red. Aaluxx está considerando la posibilidad de recaudar $1,4 millones a través de inversiones en AZTECChain. Además, se ha ofrecido al hacker una recompensa dentro del programa de bug bounty a cambio de la devolución de los fondos robados.

Cabe señalar que este no es el primer caso similar en el ecosistema de THORChain: en mayo de 2026, el propio THORChain perdió alrededor de $10,7 millones debido a un ataque a través de un nodo comprometido.

Mi comentario: Este incidente subraya una vez más la importancia crítica de integrar todos los módulos al hacer fork de una base de código. Incluso las auditorías más exhaustivas no garantizan la seguridad si los cambios arquitectónicos no pasan por una verificación integral. La industria necesita métodos de prueba más agresivos, incluida la búsqueda de errores lógicos "simples" que pueden pasar desapercibidos durante años. Recuperar la confianza en Maya Protocol será una tarea difícil, pero el enfoque transparente del equipo es el primer paso en la dirección correcta.