Maya Protocol, un protocolo descentralizado de liquidez, se ha convertido en la última víctima de un ataque de hackers. El atacante, aprovechando seis vulnerabilidades, extrajo alrededor de $1,7 millones de los pools de liquidez, lo que provocó el desplome del token nativo CACAO en un 88%. Este incidente se suma a la triste estadística de agosto, convirtiéndose en el decimosexto gran hackeo en la industria de las criptomonedas en el mes.
El ataque se llevó a cabo en una sola transacción compuesta por 23 comandos separados. Esta estructura permitió que la red percibiera la operación como legítima, lo que subraya la complejidad y la meticulosidad de las acciones del hacker. El atacante convirtió los tokens robados en bitcoins (BTC), Ethereum (ETH) y otros activos, vaciando todos los pools de liquidez de Maya.
Mecánica del hackeo y desplome de CACAO
El detalle clave del ataque es la manipulación del pool que supuestamente resultó afectado. El protocolo intentó compensar las pérdidas, pero nadie estableció un límite máximo de pago. Como resultado, el sistema acreditó alrededor de 49 millones de CACAO en el pool, donde prácticamente no había activos. Estas acreditaciones no estaban respaldadas por nada: en la reserva de Maya solo había 168 000 CACAO, por lo que la transferencia no se completó y el saldo quedó artificialmente inflado.
El hacker depositó solo 100 CACAO en este pool, reclamó el 99,93% y retiró 48,87 millones de CACAO, casi la mitad de los 100 millones de tokens en circulación. Esto provocó el desplome inmediato del precio de $0,115 a $0,013, tras lo cual el precio se recuperó parcialmente hasta $0,032. El atacante transfirió 20,83 BTC (alrededor de $1,34 millones) a una dirección de bitcoin en diez bloques.
Contexto: ola de ataques a DeFi
Este hackeo es solo la punta del iceberg. En 2026 ya se han producido 219 hackeos de protocolos DeFi por un total de $1,26 mil millones. En comparación, durante todo 2025 se registraron 146 incidentes, pero las pérdidas fueron mayores: $2,71 mil millones. Solo en agosto ya se acumulan 16 casos. Es notable que el protocolo THORChain, sobre el cual está construido Maya, perdió $10,7 millones en mayo debido a una explotación similar.
El equipo de Maya ha anunciado la detención total del proyecto y ha solicitado al hacker que devuelva los fondos a cambio de una recompensa. También se están llevando a cabo negociaciones con traders de arbitraje que podrían haber ganado dinero con las diferencias de precios en los pools durante el caos.
Mi análisis: Este incidente demuestra una vez más que incluso los protocolos construidos sobre bases de código probadas no están exentos de errores en la lógica de gestión de liquidez. La falta de límites en los pagos y la débil auditoría de los contratos inteligentes son un problema sistémico de DeFi que requiere una revisión inmediata de los estándares de seguridad. Mientras la industria no implemente mecanismos estrictos de validación de transacciones, estos ataques se repetirán con una regularidad alarmante.