Esta semana, Maya Protocol fue víctima de un ataque informático que explotó una vulnerabilidad, lo que evidencia un problema mayor: las herramientas de defensa tienen dificultades para hacer frente a ataques sofisticados. La empresa de seguridad blockchain CertiK estimó que la pérdida directa total ascendió a aproximadamente 1,7 millones de dólares, ya que el hacker engañó a Maya para que otorgara un subsidio inexistente y, posteriormente, añadió y retiró liquidez repetidamente para extraertracde los fondos compartidos.
Las consecuencias del ataque afectaron de inmediato a los proveedores de liquidez de Maya y a los titulares de CACAO. Lo más importante es que las vulnerabilidades no fueron simplemente el resultado directo de una línea de código defectuosa. El ataque se aprovechó de una lógica de protocolo habitual que se comportaba de forma diferente a la esperada, lo que hizo que este tipo de ataque fuera indetectable hasta que ya era demasiado tarde para detenerlo.
Según CertiK, quedentel incidente el 19 de agosto, el hacker provocó una tergiversación de la contabilidad interna de Maya mediante un subsidio falso, para finalmente alterar las posiciones de liquidez y retirar aproximadamente 48,87 millones de CACAO y 98,82 LINK. DefiLlama Hacks and Exploits Database clasificó el incidente del 18 de agosto como "Protocol Logic" y le atribuyó una pérdida de 1,7 millones de dólares.
El daño fue considerablemente mayor. El desarrollador Vini Barbosa lo describió como una "sofisticada vulnerabilidad de seis errores" que sustrajo más de 1,36 millones de dólares en activos del protocolo, pero cuyo impacto total ascendió a casi 11 millones de dólares debido al desplome del precio de CACAO. Según él, el token cayó de 0,115 a 0,013 dólares en menos de 240 bloques, registrando una caída de casi el 89%.
Aaluxx, uno de los fundadores de Maya, reconoció los daños ese mismo día. Añadió que el equipo “trabajarápara repararlos y recuperarlos por completo”.
Maya es una filial de THORChain, que sufrió un ataque informático de 10,7 millones de dólares en mayo. En su análisis posterior al ataque, THORChain afirmó que un nuevo operador de nodo aprovechó las vulnerabilidades del sistema de firma umbral GG20 de la red, y que las comprobaciones de solvencia del sistema solo detectaron el problema una vez finalizado el ataque.
Posteriormente, Aaluxx aclaró en el podcast de la comunidad de THORChain que el ataque se basó en tres errores antiguos que, si bien no eran peligrosos individualmente, combinados podían resultar problemáticosmaticAñadió que Maya también presentaba esta misma vulnerabilidad latente.
Para determinar la causa del ataque, fue necesaria una investigación forense exhaustiva. El equipo tuvo que examinar los parámetros de configuración criptográfica y buscar números primos insignificantes que no deberían estar presentes para localizar las bóvedas infectadas. Esto, en esencia, revela una vulnerabilidad general para los defensores: un simple monitor de saldo puede detectar pérdidas una vez que los fondos ya han cambiado de manos, momento en el que podría ser demasiado tarde para evitar que el ataque continúe.
Aaluxx advirtió que la tecnología de IA permite a equipos pequeños investigar bases de código desde un mayor número de perspectivas simultáneamente. Esto es útil para los defensores, pero también ofrece a los atacantes más métodos para descubrir vulnerabilidades únicas que los procesos de auditoría actuales podrían pasar por alto.
La solución que eligió fue la redundancia, en lugar de depender de un solo sistema. Maya y THORChain no optaron por la integración, sino que prefirieron mantenerse independientesdent De esta forma, Maya pudo seguir realizando intercambios utilizando una bóveda verificable y en buen estado, mientras que THORChain permaneció inactivo durante semanas.
La comparación resulta particularmente interesante porque el propio análisis posterior al fallo de THORChain indica que la causa principal no fue un único fallomatic , sino tres errores antiguos que se volvieron explotables al combinarse. THORChain también señala explícitamente que el mismo error latente existía en Maya, pero no había sido explotado previamente.
| Métrico | Protocolo Maya / MAYAChain | Cadena THOR |
|---|---|---|
| Fechadent incidente | 18 de agosto de 2026, alrededor de las 17:30 UTC | 15 de mayo de 2026 |
| Pérdida | Aproximadamente 1,7 millones de dólares en valor total para el atacante; aproximadamente 1,36 millones de dólares extraídostraca cadenas externas | aproximadamente 10,7 millones de dólares de una bóveda. |
| Activos afectados | 20,83 BTC + 48,87 millones de CACAO, más otros activos | Activos de BTC, ETH, BNB y cadena base |
| Causa principal | Seis vulnerabilidades encadenadas que involucran la lógica de la cuenta comercial y el flujo de salida; el ataque explotó interacciones entre errores que de otro modo no serían catastróficos. | Tres errores antiguos encadenados, incluyendo una vulnerabilidad relacionada con el esquema de firma de umbral GG20. |
| Detección/respuesta | La actividad de explotación provocó una parada de emergencia; el atacante ejecutó la explotación antes de que se detuviera la red | Los investigadores en la cadena de bloques, incluidos ZachXBT y PeckShield, detectaron actividad sospechosa; los controles automáticos de THORChainmatic entonces la firma y el comercio. |
| Relación de protocolo | MAYAChain es una bifurcación amigable de THORChain, que comparte gran parte de su arquitectura y código. | Protocolo de liquidez entre cadenas original |
| Lección de seguridad | Múltiples errores manejables individualmente pueden volverse catastróficos cuando se combinan con debilidades en la liquidez/contabilidad y en los flujos de salida | La redundancia, la detección automatizada y los controles de firma pueden limitar el alcance de una brecha de seguridad en la bóveda |
Los protocolos deben probar las interacciones entre los controles de seguridad, no solo las vulnerabilidades individuales. El incidente de Mayadent cómo la detección errónea de robos, el manejo defectuoso de transacciones salientes y los errores de contabilidad de liquidez podrían volverse peligrosos al combinarse. Las defensas mástronincluyen pruebas de invariantes, simulación adversaria de rutas de ataque de múltiples pasos, revisión independientedent la lógica contable, detección de anomalías en tiempo real y disyuntores automáticosmatic retiros anormales o saldos de fondos. Una investigación publicada este mes aboga de manera similar por la detección y defensa multicapa en lugar de depender de un único mecanismo de seguridad.
| Hora / Fecha | Evento | Cómo citarlo |
|---|---|---|
| 18 de agosto de 2026 | Se produjo un ataque. La actividad en la cadena de bloques muestra que el atacante explotó las vulnerabilidades de contabilidad y flujo de salida de MAYAChain y extrajotracy BTC. Maya, fundadora de AaluxxMyth, describió públicamente el ataque el 18 de agosto. | Fechadent incidente: 18 de agosto de 2026 |
| 18 de agosto de 2026 | MAYAChain suspende las operaciones comerciales/transacciones para contener la vulnerabilidad y comienza las labores de remediación. | Misma fechadent |
| 18 y 19 de agosto de 2026 | Se realiza un análisis de la vulnerabilidad. Los investigadores reconstruyen la cadena de seis errores, que incluye la falsa alerta de robo, la compensación incorrecta y el fallo contable. | Tratar como posterior al incidentedent un análisisno como un segundo incidentedent |
| 19 de agosto de 2026 | Aparecen informes más extensos y análisis técnicos. El informe de CoinDesk, publicado el 19 de agosto, describe el ataque del 18 de agosto y reconstruye las pérdidas. | Fecha de presentación del informe: 19 de agosto |
| 19 de agosto de 2026 | Algunos proveedores de datos/fuentes de seguridad etiquetan el evento como el 19 de agosto, lo que probablemente refleja su convención UTC/zona horaria o la fecha en quedent se creó/actualizó su registro | No utilizar como fecha principal deldent sin ninguna aclaración |
Estas cifras a nivel de bloque se informan en la reconstrucción del incidentedent proporcionan una forma particularmente útil de conectar la mecánica de explotación → extracción de activostracdaño al precio del token.
| Bloque MAYAChain | Evento | Impacto cuantitativo |
|---|---|---|
| 17,977,941 | Se ejecutó una transacción de explotación de 23 mensajes | Se inició una cadena de explotación de seis errores |
| 17,977,971 | El atacante añade/retira liquidez de un fondo manipulado | ~ 48,87 extraídotracmillones cacao |
| 17,977,998–17,978,008 | El cacao se convirtió rápidamente en BTC | Se transfirieron externamente 20,83 BTC. |
| 17,978,094 | El CACAO alcanza su nivel más bajo tras la explotación | Aproximadamente un 88,7% por debajo del nivel previo a la explotación. |
| 17,978,500+ | Comienza la recuperación parcial | El CACAO vuelve a acercarse aproximadamente $0.03 |
Los datos del sector ponen de manifiesto la importancia de reforzar las defensas. Según TRM Labs, en los primeros seis meses de 2026tracestán siendo atacados cada vez más mediante diversas técnicas, en lugar de una sola vulnerabilidad. El exploit Maya encaja perfectamente con esta tendencia. se registraron 207 ataques informáticos en el mundo de las criptomonedas, la cifra más alta jamás registrada en un periodo de seis meses. La empresa afirma que los inteligentes
La conclusión a la que se llega es que ya no es posible garantizar la seguridad DeFi sindenty corregir errores específicos. Los protocolos deben incluir monitoreo multicapa, el uso de diversos mecanismos de revisióndent, la instalación de un mecanismo de parada rápida en caso de emergencia y la capacidad de implementar las correcciones antes de que la transacción cuestionable se vuelva irreversible.
Maya no solo busca resolver el problema actual. Aaluxx indicó que la compañía tiene la intención de acelerar el desarrollo de Aztec Chain, un DeFi basado en la experiencia adquirida con sus proyectos anteriores: Maya, THORChain y Rujira. Si estas lecciones les permiten crear mejores soluciones en lugar de simplemente reiniciar el ciclo de corrección de errores, el incidente de Mayadent resultar más valioso de lo que sugiere la pérdida de 1,7 millones de dólares.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.