Das plattformübergreifende Liquiditätsprotokoll Maya Protocol hat sein MAYAChain-Netzwerk eingestellt, nachdem eine Reihe von Softwarefehlern ein falsches Guthaben in einem seiner Liquiditätspools erzeugten. Dies ermöglichte einem Angreifer, fast 1,7 Millionen US-Dollar in Bitcoin $BTC$64.276,53 und anderen Vermögenswerten abzuziehen, was zu weiteren Folgen führte, die Verluste in Höhe von etwa 11 Millionen US-Dollar insgesamt verursachten.
Gründer @AaluxxMyth gab auf X bekannt, dass 20 $BTC im Wert von etwa 1,4 Millionen US-Dollar sowie etwa 300.000 US-Dollar andere Vermögenswerte kompromittiert wurden. Es stellte den gesamten Handel ein, um den Schaden einzudämmen, und teilte mit, dass an einer Lösung gearbeitet wird, bevor der Handel mit Swaps wieder aufgenommen wird.
Sad news 😕
— Aaluxx⚡️🍫🛡️ (@AaluxxMyth) August 18, 2026
Will work to fix and recover in full. We carry on. @Maya_Protocol pic.twitter.com/EYK9BeWWLI
MAYAChain ist ein kleineres Cross-Chain-Handelsnetzwerk, das es Nutzern ermöglicht, Vermögenswerte wie Bitcoin und Ether zu tauschen, ohne diese zuvor über eine zentrale Börse senden zu müssen. Es ist Teil des größeren Maya-Ökosystems. Händler tauschen gegen Pools von Kryptowährungen, die in das Netzwerk eingezahlt wurden, wobei der CACAO-Token als gemeinsamer Vermögenswert zur Verbindung dieser Märkte verwendet wird.
Ein technische Rekonstruktion Bei dem Angriff wurden sechs Fehler identifiziert, die zusammenwirken mussten. Die Kette begann, als MAYAChain fälschlicherweise davon ausging, dass eine ausgehende Transaktion verloren gegangen sei, und einen Code auslöste, der dazu bestimmt war, einen Liquiditätspool, also einen Krypto-Bestand zur Erleichterung von Handelsgeschäften, nach einem Diebstahl zu entschädigen.
Doch dieser Sicherheitsmechanismus berechnete die Entschädigung falsch. Er fügte einem kleinen Pool rund 49 Millionen CACAO hinzu, obwohl die Reserve von MAYAChain nur etwa 168.000 CACAO hielt und die Zahlung nicht finanzieren konnte.

Die Überweisung schlug fehl, aber ein weiterer Fehler führte dazu, dass der neue Kontostand bereits in den Aufzeichnungen des Netzwerks gespeichert wurde. Und anstatt die Änderung bei Zahlungsausfall rückgängig zu machen, operierte MAYAChain weiterhin so, als ob der Pool tatsächlich die zusätzlichen Token enthielte.
Der Angreifer zahlte anschließend eine kleine Menge in den verzerrten Pool ein und besaß daraufhin mehr als 99 % davon. Er zog sofort 48,87 Millionen CACAO ab und begann, diese Token gegen Bitcoin, Ether und andere Vermögenswerte in den Pools von MAYAChain zu tauschen.
On-Chain-Daten zeigen, dass 20,83 $BTC im Wert von etwa 1,34 Millionen Dollar an die Bitcoin-Adresse des Angreifers gesendet wurden. Die Analyse bestätigte, dass Vermögenswerte im Wert von etwa 1,36 Millionen Dollar auf externe Blockchains transferiert wurden, während weitere 8,87 Millionen CACAO in der MAYAChain-Wallet des Angreifers verblieben.