El protocolo descentralizado de liquidez Maya Protocol detuvo sus operaciones después de que un atacante explotara seis vulnerabilidades en su base de código y extrajera aproximadamente $1,7 millones. El incidente se convierte en el decimosexto hackeo importante en la industria cripto durante agosto, lo que subraya una tendencia alarmante en la seguridad de DeFi.
La pérdida de fondos fue reportada primero por el cofundador del proyecto bajo el seudónimo Aaluxx. La reacción del mercado no se hizo esperar: el token nativo CACAO se desplomó un 88%, pasando de $0,115 a $0,013, antes de recuperarse parcialmente hasta $0,032. El hacker convirtió rápidamente los activos robados en bitcoins (BTC), Ethereum (ETH) y otras monedas, distribuyéndolos entre todos los pools de liquidez de Maya.
Mecánica del ataque: una transacción, 23 comandos
El exploit se ejecutó en una sola transacción compuesta por 23 comandos individuales. Fue precisamente esta estructura la que permitió engañar a la red: los validadores percibieron la operación como legítima. El protocolo intentó compensar las pérdidas al pool que supuestamente había sido afectado, pero debido a la ausencia de un límite máximo de pagos, el sistema acreditó alrededor de 49 millones de CACAO en un pool donde en realidad no había activos.
En la práctica, estas acreditaciones resultaron no estar respaldadas por nada. En la reserva de Maya solo había 168 000 CACAO, por lo que la transferencia no se completó, y el saldo en el registro quedó artificialmente inflado. El atacante depositó solo 100 CACAO en el pool, reclamó derechos sobre el 99,93% y retiró 48,87 millones de CACAO, casi la mitad de los 100 millones de tokens en circulación.
Los fondos robados se convirtieron en 20,83 BTC (aproximadamente $1,34 millones) y se enviaron a una única dirección de bitcoin en diez bloques. Aaluxx Myth anunció la detención total del proyecto en Discord y apeló al hacker para que devuelva los fondos.
Agosto de 2026: una ola de hackeos en aumento
Según mi propio análisis, basado en datos abiertos de plataformas de monitoreo, en 2026 se han producido 219 hackeos de protocolos DeFi por un total de $1,26 mil millones. En comparación, durante todo 2025 se registraron 146 incidentes, aunque las pérdidas fueron mayores: $2,71 mil millones. Solo en agosto ya se acumulan 16 casos importantes.
Es notable que Maya Protocol se construyó sobre la base de THORChain, que en mayo perdió $10,7 millones debido a una explotación similar. Esto apunta a problemas sistémicos en la arquitectura de liquidez entre cadenas.
La recuperación de los fondos ahora depende de la disposición del hacker a llegar a un acuerdo. El equipo también se dirigió a los traders de arbitraje que lograron beneficiarse de las diferencias de precios en los pools vaciados.
Mi comentario experto: Este incidente es otra prueba de que incluso las soluciones arquitectónicas "probadas" no garantizan la seguridad. La falta de límites en los pagos y una auditoría insuficiente de los contratos inteligentes son una negligencia crítica que, al final, le costó la vida al proyecto. Los inversores deberían ser extremadamente cautelosos con los protocolos que no han pasado por múltiples revisiones independientes del código.