Maya Protocol pierde 1,7 millones de dólares tras una vulnerabilidad que, gracias a seis fallos de seguridad, expone las deficiencias DeFi

Fuente Cryptopolitan

Esta semana, Maya Protocol fue víctima de un ataque informático que explotó una vulnerabilidad, lo que evidencia un problema mayor: las herramientas de defensa tienen dificultades para hacer frente a ataques sofisticados. La empresa de seguridad blockchain CertiK estimó que la pérdida directa total ascendió a aproximadamente 1,7 millones de dólares, ya que el hacker engañó a Maya para que otorgara un subsidio inexistente y, posteriormente, añadió y retiró liquidez repetidamente para extraertracde los fondos compartidos.

Las consecuencias del ataque afectaron de inmediato a los proveedores de liquidez de Maya y a los titulares de CACAO. Lo más importante es que las vulnerabilidades no fueron simplemente el resultado directo de una línea de código defectuosa. El ataque se aprovechó de una lógica de protocolo habitual que se comportaba de forma diferente a la esperada, lo que hizo que este tipo de ataque fuera indetectable hasta que ya era demasiado tarde para detenerlo.

Cómo el atacante manipuló la contabilidad de Maya

Según CertiK, quedentel incidente el 19 de agosto, el hacker provocó una tergiversación de la contabilidad interna de Maya mediante un subsidio falso, para finalmente alterar las posiciones de liquidez y retirar aproximadamente 48,87 millones de CACAO y 98,82 LINK. DefiLlama Hacks and Exploits Database clasificó el incidente del 18 de agosto como "Protocol Logic" y le atribuyó una pérdida de 1,7 millones de dólares.

El daño fue considerablemente mayor. El desarrollador Vini Barbosa lo describió como una "sofisticada vulnerabilidad de seis errores" que sustrajo más de 1,36 millones de dólares en activos del protocolo, pero cuyo impacto total ascendió a casi 11 millones de dólares debido al desplome del precio de CACAO. Según él, el token cayó de 0,115 a 0,013 dólares en menos de 240 bloques, registrando una caída de casi el 89%.

Aaluxx, uno de los fundadores de Maya, reconoció los daños ese mismo día. Añadió que el equipo “trabajarápara repararlos y recuperarlos por completo”.

Un patrón que THORChain ya había experimentado

Maya es una filial de THORChain, que sufrió un ataque informático de 10,7 millones de dólares en mayo. En su análisis posterior al ataque, THORChain afirmó que un nuevo operador de nodo aprovechó las vulnerabilidades del sistema de firma umbral GG20 de la red, y que las comprobaciones de solvencia del sistema solo detectaron el problema una vez finalizado el ataque.

Posteriormente, Aaluxx aclaró en el podcast de la comunidad de THORChain que el ataque se basó en tres errores antiguos que, si bien no eran peligrosos individualmente, combinados podían resultar problemáticosmaticAñadió que Maya también presentaba esta misma vulnerabilidad latente.

Para determinar la causa del ataque, fue necesaria una investigación forense exhaustiva. El equipo tuvo que examinar los parámetros de configuración criptográfica y buscar números primos insignificantes que no deberían estar presentes para localizar las bóvedas infectadas. Esto, en esencia, revela una vulnerabilidad general para los defensores: un simple monitor de saldo puede detectar pérdidas una vez que los fondos ya han cambiado de manos, momento en el que podría ser demasiado tarde para evitar que el ataque continúe.

Así es como se ve realmente la mejora de la defensa

Aaluxx advirtió que la tecnología de IA permite a equipos pequeños investigar bases de código desde un mayor número de perspectivas simultáneamente. Esto es útil para los defensores, pero también ofrece a los atacantes más métodos para descubrir vulnerabilidades únicas que los procesos de auditoría actuales podrían pasar por alto.

La solución que eligió fue la redundancia, en lugar de depender de un solo sistema. Maya y THORChain no optaron por la integración, sino que prefirieron mantenerse independientesdent De esta forma, Maya pudo seguir realizando intercambios utilizando una bóveda verificable y en buen estado, mientras que THORChain permaneció inactivo durante semanas.

La comparación resulta particularmente interesante porque el propio análisis posterior al fallo de THORChain indica que la causa principal no fue un único fallomatic , sino tres errores antiguos que se volvieron explotables al combinarse. THORChain también señala explícitamente que el mismo error latente existía en Maya, pero no había sido explotado previamente.

MétricoProtocolo Maya / MAYAChainCadena THOR
Fechadent incidente18 de agosto de 2026, alrededor de las 17:30 UTC15 de mayo de 2026
PérdidaAproximadamente 1,7 millones de dólares en valor total para el atacante; aproximadamente 1,36 millones de dólares extraídostraca cadenas externasaproximadamente 10,7 millones de dólares de una bóveda.
Activos afectados20,83 BTC + 48,87 millones de CACAO, más otros activosActivos de BTC, ETH, BNB y cadena base
Causa principalSeis vulnerabilidades encadenadas que involucran la lógica de la cuenta comercial y el flujo de salida; el ataque explotó interacciones entre errores que de otro modo no serían catastróficos.Tres errores antiguos encadenados, incluyendo una vulnerabilidad relacionada con el esquema de firma de umbral GG20.
Detección/respuestaLa actividad de explotación provocó una parada de emergencia; el atacante ejecutó la explotación antes de que se detuviera la redLos investigadores en la cadena de bloques, incluidos ZachXBT y PeckShield, detectaron actividad sospechosa; los controles automáticos de THORChainmatic entonces la firma y el comercio.
Relación de protocoloMAYAChain es una bifurcación amigable de THORChain, que comparte gran parte de su arquitectura y código.Protocolo de liquidez entre cadenas original
Lección de seguridadMúltiples errores manejables individualmente pueden volverse catastróficos cuando se combinan con debilidades en la liquidez/contabilidad y en los flujos de salidaLa redundancia, la detección automatizada y los controles de firma pueden limitar el alcance de una brecha de seguridad en la bóveda
dentde seguridad entre Maya y THORChain

¿Cómo pueden los protocolos DeFi prevenir las vulnerabilidades encadenadas?

Los protocolos deben probar las interacciones entre los controles de seguridad, no solo las vulnerabilidades individuales. El incidente de Mayadent cómo la detección errónea de robos, el manejo defectuoso de transacciones salientes y los errores de contabilidad de liquidez podrían volverse peligrosos al combinarse. Las defensas mástronincluyen pruebas de invariantes, simulación adversaria de rutas de ataque de múltiples pasos, revisión independientedent la lógica contable, detección de anomalías en tiempo real y disyuntores automáticosmatic retiros anormales o saldos de fondos. Una investigación publicada este mes aboga de manera similar por la detección y defensa multicapa en lugar de depender de un único mecanismo de seguridad.

Hora / FechaEventoCómo citarlo
18 de agosto de 2026Se produjo un ataque. La actividad en la cadena de bloques muestra que el atacante explotó las vulnerabilidades de contabilidad y flujo de salida de MAYAChain y extrajotracy BTC. Maya, fundadora de AaluxxMyth, describió públicamente el ataque el 18 de agosto.Fechadent incidente: 18 de agosto de 2026
18 de agosto de 2026MAYAChain suspende las operaciones comerciales/transacciones para contener la vulnerabilidad y comienza las labores de remediación.Misma fechadent
18 y 19 de agosto de 2026Se realiza un análisis de la vulnerabilidad. Los investigadores reconstruyen la cadena de seis errores, que incluye la falsa alerta de robo, la compensación incorrecta y el fallo contable.Tratar como posterior al incidentedent un análisisno como un segundo incidentedent
19 de agosto de 2026Aparecen informes más extensos y análisis técnicos. El informe de CoinDesk, publicado el 19 de agosto, describe el ataque del 18 de agosto y reconstruye las pérdidas.Fecha de presentación del informe: 19 de agosto
19 de agosto de 2026Algunos proveedores de datos/fuentes de seguridad etiquetan el evento como el 19 de agosto, lo que probablemente refleja su convención UTC/zona horaria o la fecha en quedent se creó/actualizó su registroNo utilizar como fecha principal deldent sin ninguna aclaración
Cronología deldent : Existe una explicación concreta, relacionada con la zona horaria, para al menos parte de la discrepancia. La alertadent de KuCoin, por ejemplo, indica que MAYAChain fue hackeada el 19 de agosto (UTC+8). Esto corresponde a la noche del 18 de agosto en UTC, dependiendo de la marca de tiempo exacta de la transacción.

Estas cifras a nivel de bloque se informan en la reconstrucción del incidentedent proporcionan una forma particularmente útil de conectar la mecánica de explotación → extracción de activostracdaño al precio del token.

Bloque MAYAChainEventoImpacto cuantitativo
17,977,941Se ejecutó una transacción de explotación de 23 mensajesSe inició una cadena de explotación de seis errores
17,977,971El atacante añade/retira liquidez de un fondo manipulado~ 48,87 extraídotracmillones cacao
17,977,998–17,978,008El cacao se convirtió rápidamente en BTCSe transfirieron externamente 20,83 BTC.
17,978,094El CACAO alcanza su nivel más bajo tras la explotaciónAproximadamente un 88,7% por debajo del nivel previo a la explotación.
17,978,500+Comienza la recuperación parcialEl CACAO vuelve a acercarse aproximadamente $0.03
Precio del cacao + cronología del ataque a la altura de los bloques

Contención de daños

Los datos del sector ponen de manifiesto la importancia de reforzar las defensas. Según TRM Labs, en los primeros seis meses de 2026tracestán siendo atacados cada vez más mediante diversas técnicas, en lugar de una sola vulnerabilidad. El exploit Maya encaja perfectamente con esta tendencia. se registraron 207 ataques informáticos en el mundo de las criptomonedas, la cifra más alta jamás registrada en un periodo de seis meses. La empresa afirma que los inteligentes

La conclusión a la que se llega es que ya no es posible garantizar la seguridad DeFi sindenty corregir errores específicos. Los protocolos deben incluir monitoreo multicapa, el uso de diversos mecanismos de revisióndent, la instalación de un mecanismo de parada rápida en caso de emergencia y la capacidad de implementar las correcciones antes de que la transacción cuestionable se vuelva irreversible.

Maya no solo busca resolver el problema actual. Aaluxx indicó que la compañía tiene la intención de acelerar el desarrollo de Aztec Chain, un DeFi basado en la experiencia adquirida con sus proyectos anteriores: Maya, THORChain y Rujira. Si estas lecciones les permiten crear mejores soluciones en lugar de simplemente reiniciar el ciclo de corrección de errores, el incidente de Mayadent resultar más valioso de lo que sugiere la pérdida de 1,7 millones de dólares.

 

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
Los dirigentes monetarios de la Fed se muestran divididos ante la reunión de diciembreLos responsables de la Reserva Federal (Fed) continuaron el lunes con opiniones contrapuestas sobre la situación de la economía y los riesgos que enfrenta, un debate que se intensificará antes de la próxima reunión de política monetaria del banco central de Estados Unidos y en ausencia de datos suspendidos por al cierre de la Administración federal.
Autor  Reuters
04 de nov de 2025
Los responsables de la Reserva Federal (Fed) continuaron el lunes con opiniones contrapuestas sobre la situación de la economía y los riesgos que enfrenta, un debate que se intensificará antes de la próxima reunión de política monetaria del banco central de Estados Unidos y en ausencia de datos suspendidos por al cierre de la Administración federal.
placeholder
Pronóstico del precio del WTI: Las prolongadas preocupaciones sobre el suministro de energía siguen siendo un viento favorable claveEl West Texas Intermediate (WTI), futuros en NYMEX, cotiza un 0.5% al alza, alrededor de 82.10$, durante la sesión bursátil europea del jueves. El precio del petróleo refleja fortaleza, ya que los temores de una interrupción prolongada del suministro de energía siguen actuando como un importante soporte para los precios del petróleo.
Autor  FXStreet
8 Mes 13 Día Jue
El West Texas Intermediate (WTI), futuros en NYMEX, cotiza un 0.5% al alza, alrededor de 82.10$, durante la sesión bursátil europea del jueves. El precio del petróleo refleja fortaleza, ya que los temores de una interrupción prolongada del suministro de energía siguen actuando como un importante soporte para los precios del petróleo.
placeholder
Pronóstico del precio del oro: El oro podría superar los $4.500 a medida que las expectativas de alzas de tasas de la Fed continúan enfriándoseTradingKey - En la sesión europea del 17 de agosto, el precio del oro (XAUUSD) cotizaba por encima de los 4.400 dólares, con una subida de alrededor del 0,7% en el día y alcanzando un máximo intradiar
Autor  TradingKey
8 Mes 17 Día Lun
TradingKey - En la sesión europea del 17 de agosto, el precio del oro (XAUUSD) cotizaba por encima de los 4.400 dólares, con una subida de alrededor del 0,7% en el día y alcanzando un máximo intradiar
placeholder
Pronóstico del Precio del Bitcoin: El BTC mantiene las ganancias recientes por encima de la EMA de 50 días en medio de un impulso en mejoraBitcoin (BTC) cae ligeramente pero mantiene la mayor parte de las ganancias recientes, recuperando la media móvil exponencial (EMA) de 50 días en 64.300$ al momento de escribir estas líneas el martes después de subir un 2.5% el día anterior.
Autor  FXStreet
El dia de ayer 09: 30
Bitcoin (BTC) cae ligeramente pero mantiene la mayor parte de las ganancias recientes, recuperando la media móvil exponencial (EMA) de 50 días en 64.300$ al momento de escribir estas líneas el martes después de subir un 2.5% el día anterior.
placeholder
WTI se mantiene en torno a 84.50$ mientras aumentan los riesgos de suministro debido a la incertidumbre sobre la paz entre EE.UU. e IránEl precio del petróleo West Texas Intermediate (WTI) se mueve lateralmente tras tres días de ganancias, cotizando alrededor de 84.50$ por barril durante las horas europeas del miércoles.
Autor  FXStreet
5 hace una horas
El precio del petróleo West Texas Intermediate (WTI) se mueve lateralmente tras tres días de ganancias, cotizando alrededor de 84.50$ por barril durante las horas europeas del miércoles.
goTop
quote