ru
Назад к списку

Команда Maya Protocol остановила сеть после взлома на $1,7 млн

source-logo  forklog.com 5 ч
image

В ночь на 19 августа разработчики кроссчейн-проекта Maya Protocol приостановили работу сети после хакерской атаки, ущерб от которой составил около $1,7 млн. Об этом сообщил его сооснователь под псевдонимом Aaluxx.

Sad news 😕
Will work to fix and recover in full. We carry on. @Maya_Protocol pic.twitter.com/EYK9BeWWLI

— Aaluxx⚡️🍫🛡️ (@AaluxxMyth) August 18, 2026

Злоумышленник вывел 20 $BTC на сумму ~$1,4 млн и другие цифровые активы примерно на $300 000, что также подтвердили специалисты PeckShield, идентифицировавшие адрес взломщика.

#PeckShieldAlert @Maya_Protocol has reported that they were exploited for ~$1.7M worth of crypto, with the majority — 20 $BTC ($1.34M) — sitting in bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646https://t.co/v4AUjEUEcK pic.twitter.com/4dUt9dXZi0

— PeckShieldAlert (@PeckShieldAlert) August 19, 2026

Как произошла атака

По данным команды Maya, взлом произошел из-за уязвимости в обработке транзакций. Протокол не заметил уже исполненные выводы средств и ошибочно включил механизм компенсации. Этим воспользовался хакер, создав фиктивный пул, в который система зачислила почти 50 млн ничем не обеспеченных токенов CACAO.

Затем он внес 100 настоящих CACAO, благодаря чему получил право на 99,93% всех активов этого пула и сразу вывел 48,87 млн реальных монет — фактически за счет резервов протокола. Все средства здлумышленник обменял на биткоин, Ethereum, RUNE и стейблкоины.

В результате цена CACAO рухнула на 88,7% — с $0,115 до $0,013. Позже монета отыграла падение, восстановившись до $0,032, сообщили разработчики.

Причиной сбоя стало то, что новый код торговых счетов, перенесенный из THORChain в середине 2025 года, не интегрировали с системой проверки платежеспособности. Aaluxx заявил, что за несколько лет уязвимость не заметили ни аудиторы Halborn, ни проверки с применением модели Fable 5 от Anthropic, ни сообщество.

And as a side note, the bugs exploited were not caught by Halborn audit, nor Fable 5 audit, nor all humanity for 3-4 years. We have to get even more adversarial and look for extremely simple code primitives. We already knew our job was difficult, but the mission is worth it. https://t.co/nFbnhhsXyg

— Aaluxx⚡️🍫🛡️ (@AaluxxMyth) August 19, 2026

Сейчас разработчики решают проблему и готовятся возобновить работу сети. Сооснователь проекта надеется привлечь $1,4 млн за счет инвестиций в AZTECChain. Он также предложил хакеру вознаграждение в рамках баг-баунти в обмен на возврат похищенных средств.

Напомним, в мае 2026 года THORChain, форком которого является Maya Protocol, потерял около $10,7 млн в результате атаки через взломанный узел сети.

Люди — это баг
forklog.com