El protocolo descentralizado de liquidez Maya Protocol sufrió un ataque a gran escala. El atacante, utilizando seis vulnerabilidades, extrajo alrededor de $1,7 millones. Este incidente se convierte en el decimosexto gran hackeo en la industria cripto en agosto, lo que subraya los riesgos sistémicos en el sector DeFi.

La pérdida de fondos fue reportada por primera vez por el cofundador del proyecto bajo el seudónimo Aaluxx. La reacción del mercado fue inmediata: el precio del token nativo CACAO se desplomó un 88%. El hacker no se limitó a un solo activo: convirtió los tokens robados en bitcoins (BTC), Ethereum (ETH) y otros activos digitales, dispersándolos por todos los pools de liquidez de Maya.

Mecánica del ataque: una transacción, 23 comandos

El exploit se llevó a cabo en una sola transacción compuesta por 23 comandos individuales. Fue precisamente esta estructura la que permitió que la red aceptara la operación como legítima. El protocolo intentó compensar las pérdidas, pero el sistema acreditó alrededor de 49 millones de CACAO en el pool donde en realidad no había activos.

Estas acreditaciones resultaron no estar respaldadas. En la reserva de Maya solo había 168,000 CACAO, por lo que la transferencia no se completó, y el saldo en el registro quedó artificialmente inflado. El hacker depositó solo 100 CACAO en el pool, reclamó derechos sobre el 99.93% y retiró 48.87 millones de CACAO, casi la mitad de los 100 millones de tokens en circulación.

El precio de CACAO cayó de $0.115 a $0.013, y luego se recuperó parcialmente hasta $0.032. El atacante transfirió 20.83 BTC (alrededor de $1.34 millones) a una dirección de bitcoin en diez bloques. El fundador Aaluxx Myth anunció en Discord la detención total del proyecto y pidió al hacker que devolviera los fondos.

Alcance de la amenaza: estadísticas de 2026

El ataque a Maya Protocol es solo la punta del iceberg. Según mis cálculos, en 2026 se produjeron 219 hackeos de protocolos DeFi por un total de $1.26 mil millones. En comparación, durante todo 2025 se registraron 146 incidentes, pero las pérdidas fueron mayores: $2.71 mil millones. Solo en agosto ya se acumularon 16 casos importantes.

Es notable que el protocolo THORChain, sobre el cual está construido Maya, perdió $10.7 millones en mayo. Esto indica vulnerabilidades sistémicas en la arquitectura de este tipo de soluciones cross-chain.

La recuperación de los fondos ahora depende de la disposición del hacker a devolver los activos a cambio de una recompensa. Aaluxx Myth también se dirigió a los traders de arbitraje que se beneficiaron de las diferencias de precios en los pools.

Mi análisis: Este incidente demuestra que incluso los protocolos que copian arquitecturas probadas no están exentos de ataques. El problema clave es la falta de límites en las operaciones y una auditoría insuficiente de los smart contracts. Mientras el sector DeFi no implemente mecanismos obligatorios de seguro y verificación de transacciones en múltiples niveles, seguiremos viendo este tipo de hackeos con una regularidad alarmante.