El protocolo descentralizado de liquidez Maya Protocol se ha convertido en otra víctima de un ataque hacker. El atacante explotó seis vulnerabilidades en la base de código y extrajo alrededor de $1,7 millones, lo que provocó el desplome del token nativo CACAO en un 88%.

El incidente fue detectado por el cofundador del proyecto bajo el seudónimo Aaluxx. En mi opinión, esto no es un simple robo, sino un fallo sistémico en la lógica de seguridad que ha expuesto problemas fundamentales en la arquitectura del protocolo.

Mecánica del ataque: cómo el hacker engañó a la red

El ataque se llevó a cabo dentro de una sola transacción compuesta por 23 comandos separados. Esta estructura permitió que la operación maliciosa pasara la verificación de la red como legítima. El protocolo intentó compensar las pérdidas del pool que supuestamente había sido afectado, pero no se estableció un límite máximo de pago. Como resultado, el sistema acreditó alrededor de 49 millones de CACAO en un pool donde prácticamente no había activos.

El error crítico fue que estas acreditaciones no estaban respaldadas por reservas reales. En el tesoro de Maya solo había 168 000 CACAO, por lo que la transferencia no se completó, pero el saldo en la contabilidad quedó artificialmente inflado.

El hacker depositó 100 CACAO en ese pool, reclamó derechos sobre el 99,93% y retiró 48,87 millones de CACAO, casi la mitad de los 100 millones de tokens en circulación.

Consecuencias: desplome del precio y paralización del proyecto

El precio de CACAO se derrumbó de $0,115 a $0,013, y luego se recuperó parcialmente hasta $0,032. El atacante convirtió los tokens robados en bitcoins (BTC), Ethereum (ETH) y otros activos en todos los pools de liquidez de Maya. En particular, 20,83 BTC (alrededor de $1,34 millones) fueron transferidos a una sola dirección en diez bloques.

El fundador Aaluxx Myth anunció en Discord la paralización total del proyecto y pidió al hacker que devolviera los fondos. El equipo también contactó a los traders de arbitraje que se beneficiaron de las diferencias de precios en los pools, con la esperanza de recuperar parcialmente las pérdidas.

Una tendencia alarmante en 2026

Este incidente se convierte en el decimosexto hackeo importante en agosto. Según mis datos, en 2026 se han producido 219 hackeos de protocolos DeFi por un total de $1,26 mil millones. En comparación, durante todo 2025 se registraron 146 incidentes, pero las pérdidas fueron mayores: $2,71 mil millones. Es notable que Maya se basaba en THORChain, que en mayo perdió $10,7 millones debido a una explotación similar.

Mi análisis: La repetición de ataques contra protocolos que utilizan una arquitectura similar indica que la industria no está aprendiendo lo suficientemente rápido de sus errores. La recuperación de fondos ahora depende completamente de la buena voluntad del hacker, lo que en la realidad actual es una probabilidad extremadamente baja. Los inversores deberían reconsiderar sus riesgos al trabajar con liquidez entre cadenas, donde la complejidad del código a menudo se convierte en el principal vector de ataque.