AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Maya Protocol verliert 1,7 Mio. $, da ein Sechs-Bugs-Exploit Sicherheitslücken in DeFi aufzeigt

VonAshish KumarAshish Kumar 5 Min. Lesezeit
Maya Protocol verliert 1,7 Mio. $, da ein Sechs-Bugs-Exploit Sicherheitslücken in DeFi aufzeigt
  • Maya Protocol verlor rund 1,7 Millionen US-Dollar, nachdem ein Hacker sechs Fehler im Bereich Buchhaltung, Liquidität und Ausgehende Transaktionen ausnutzte.
  • CACAO stürzte um fast 89% ab und fiel von 0,115 USD auf 0,013 USD, während der Angreifer Millionen von Token und andere Vermögenswerte transferierte.
  • Der Angriff erinnert an den THORChain-Exploit über 10,7 Millionen US-Dollar und zeigt, wie mehrere kleine Schwachstellen in Kombination gefährlich werden können.

Maya Protocol wurde diese Woche Opfer eines Hackers, der eine Schwachstelle ausnutzte, die auf ein größeres Problem hinweist: nämlich dass Verteidigungstools Schwierigkeiten haben, mit ausgefeilten Hacks Schritt zu halten. Das Blockchain-Sicherheitsunternehmen CertiK schätzt, dass der gesamte direkte Verlust etwa betrug $1.7 Mio. da der Hacker Maya dazu brachte, eine nicht existierende Subvention zu gewähren, und dann wiederholt Liquidität hinzufügte und entfernte, um Vermögenswerte aus gemeinsamen Pools zu extrahieren.

Die Folgen des Angriffs trafen Mayas Liquiditätsanbieter und CACAO-Halter sofort. Was noch wichtiger ist: Die Verwundbarkeiten waren nicht nur das direkte Ergebnis eines fehlerhaften Codezeile. Sie nutzten aus, dass die reguläre Protokolllogik anders funktionierte als erwartet, was diese Art von Angriff unentdeckt ließ, bis es zu spät war, ihn zu stoppen.

Wie der Angreifer Mayas Buchhaltung manipuliert hat

Laut CertiK, das den Vorfall am 19. August identifizierte, verursachte der Hacker eine Falschdarstellung der internen Buchhaltung von Maya durch einen gefälschten Subventionsbetrag, um schließlich die Liquiditätspositionen zu ändern und geschätzte 48,87 Millionen CACAO und 98,82 LINK abzuheben. Die DefiLlama Hacks and Exploits Database klassifizierte den Vorfall vom 18. August als „Protokoll-Logik“ und attestierte einen Verlust von 1,7 Millionen US-Dollar.

Der größere Schaden war erheblich signifikanter. Der Entwickler Vini Barbosa nannte es einen „hochentwickelten 6-Bugs-Exploit“, der dem Protokoll harte Vermögenswerte im Wert von über 1,36 Millionen US-Dollar entzog, aber einen Gesamteffekt von fast 11 Millionen US-Dollar hatte, bedingt durch den Zusammenbruch des CACAO-Preises. Laut ihm fiel der Token von 0,115 US-Dollar auf 0,013 US-Dollar in weniger als 240 Blöcken und verzeichnete einen Rückgang von fast 89 %.

Aaluxx, einer der Gründer von Maya, erkannte den Schaden am selben Tag. Er fügte hinzu, dass das Team „arbeiten wird, um den Fehler zu beheben und den vollen Betrag zurückzugewinnen.“

Ein Muster, das THORChain bereits durchlebt hat

Maya ist ein freundlicher Abspalt von THORChain, das im Mai selbst einen Hack über 10,7 Millionen US-Dollar erlebte. In seiner Post-Mortem-Analyse sagte THORChain, ein neuer Node-Operator habe die Schwachstellen im GG20-Schwellenwert-Signatursystem des Netzwerks ausgenutzt, und die Solvenzprüfungen des Systems bemerkten erst nach Ende des Hacks, dass ein Problem vorlag.

Aaluxx klärte später im Community-Podcast von THORChain auf, dass der Hack auf drei älteren Bugs basierte, die für sich genommen nicht gefährlich waren, aber in Kombination problematisch sein konnten. Er fuhr fort zu sagen, dass Maya dieselbe latente Schwachstelle hatte.

Um die Ursache des Hacks zu bestimmen, war eine extrem detaillierte forensische Untersuchung erforderlich. Das Team musste kryptografische Konfigurationsparameter untersuchen und nach unbedeutenden Primzahlen suchen, die nicht vorhanden sein sollten, um die infizierten Vaults zu lokalisieren. Dies eröffnet im Grunde eine allgemeine Schwachstelle für die Verteidiger: Ein einfacher Balance-Monitor kann potenziell Verluste erkennen, sobald die Gelder bereits gewechselt haben, zu welchem Zeitpunkt es möglicherweise bereits zu spät ist, um den Angriff fortzusetzen zu verhindern.

Wie das Upgrade der Verteidigung tatsächlich aussieht

Aaluxx warnte, dass KI-Technologie kleinen Teams ermöglicht, Codebasen aus einer größeren Anzahl von Perspektiven gleichzeitig zu untersuchen. Dies ist nützlich für Verteidiger, führt aber auch dazu, dass Angreifer mehr Methoden finden, um einzigartige Schwachstellen aufzudecken, die von bestehenden Audit-Prozessen möglicherweise nicht erkannt werden.

Seine gewählte Lösung war Redundanz anstatt sich auf ein System zu verlassen. Maya und THORChain entschieden sich nicht für einen Integrationsansatz, sondern blieben stattdessen unabhängig. Auf diese Weise konnte Maya weiterhin Swaps unter Verwendung eines überprüfbaren, gesunden Vault durchführen, während THORChain wochenlang inaktiv war.

Der Vergleich ist besonders interessant, weil THORChains eigenes Post-Mortem besagt, dass die Ursache nicht ein einzelner dramatischer Fehler war, sondern drei ältere Bugs, die ausnutzbar wurden, als sie miteinander verkettet wurden. THORChain weist auch explizit darauf hin, dass derselbe latente Bug auch bei Maya existierte, aber zuvor nicht ausgenutzt wurde.

Metrik Maya Protocol / MAYAChain THORChain
Vorfallsdatum 19. Aug. 18, 2026, gegen 17:30 UTC Mai 15, 2026
Verlust Insgesamt 1,7 Millionen US-Dollar an Wert des Angreifers; etwa 1,36 Millionen US-Dollar auf externe Ketten extrahiert Etwa $10.7 Millionen aus einem Vault abgezogen
Betroffene Vermögenswerte 20.83 BTC + 48.87 Millionen CACAO, sowie andere Vermögenswerte BTC, ETH, BNB und Base-Chain-Vermögenswerte
Ursache Sechs gekoppelte Sicherheitslücken, die die Handelskonto- und Ausgabestrom-Logik betrafen; der Angriff nutzte Interaktionen zwischen ansonsten nicht katastrophalen Bugs aus Drei ältere Bugs, die miteinander verknüpft waren, einschließlich einer Schwachstelle im GG20-Schwellenwert-Signaturschema
Erkennung / Reaktion Die Exploit-Aktivität löste einen Notstopp aus; der Angreifer führte den Exploit aus, bevor das Netzwerk gestoppt wurde On-Chain-Ermittler, darunter ZachXBT und PeckShield, markierten verdächtige Aktivitäten; die automatischen Kontrollen von THORChain unterbrachen dann das Signieren/Handeln
Protokollbeziehung MAYAChain ist ein freundlicher Fork von THORChain, der einen Großteil seiner Architektur/Code teilt Ursprüngliches Cross-Chain-Liquiditätsprotokoll
Sicherheitserkenntnis Mehrere einzeln handhabbare Bugs können katastrophal werden, wenn sie mit Liquiditäts-/Buchhaltungs- und Ausgabefluss-Schwächen kombiniert werden Redundanz, automatisierte Erkennung und Signaturkontrollen können das Schadensausmaß eines Vault-Kompromitts begrenzen
Maya vs. THORChain Sicherheitsvorfälle

Wie können DeFi-Protokolle verkettete Exploits verhindern?

Protokolle müssen Interaktionen zwischen Sicherheitskontrollen testen, nicht nur einzelne Schwachstellen. Der Vorfall bei Maya zeigt, wie falsche Diebstahlsmeldungen, fehlerhafte Handhabung von Ausgabetransaktionen und Fehler in der Liquiditätsbuchhaltung gefährlich werden können, wenn sie kombiniert werden. Stärkere Abwehrmaßnahmen umfassen Invariantentests, adversariale Simulation von mehrstufigen Angriffspfaden, unabhängige Überprüfung der Buchhaltungslogik, Echtzeit-Anomalieerkennung und automatische Sicherheitsabschaltungen bei abnormalen Abhebungen oder Pool-Beständen. Eine in diesem Monat veröffentlichte Forschung argumentiert ebenfalls für eine mehrschichtige Erkennung und Abwehr anstatt sich auf einen einzelnen Sicherheitsmechanismus zu verlassen.

Zeit / Datum Ereignis Zitierweise
Aug. 18, 2026 Exploit tritt auf. On-Chain-Aktivitäten zeigen, wie der Angreifer die Buchhaltungs-/Ausgabestrom-Schwachstellen von MAYAChain ausnutzt und CACAO sowie BTC extrahiert. Maya, Gründer von AaluxxMyth, beschrieb den Hack öffentlich am 18. August. Vorfallsdatum: 19. Aug. 18, 2026
Aug. 18, 2026 MAYAChain stoppt Handel/Transaktionen, um den Exploit einzudämmen, und beginnt mit der Behebung. Dasselbe Vorfallsdatum
Aug. 18–19, 2026 Exploit-Analyse wird veröffentlicht. Forscher rekonstruieren die Kette der sechs Bugs, einschließlich der falschen Diebstahlsmeldung, der falschen Entschädigung und des Buchhaltungsversagens. Als Post-Incident-Analyse behandeln, nicht als zweiter Vorfall
Aug. 19, 2026 Breitere Berichterstattung und technische Ausarbeitungen erscheinen. Der von CoinDesk am 19. August veröffentlichte Bericht beschreibt den Angriff vom 18. August und rekonstruiert die Verluste. Berichtungsdatum: 19. Aug. 19
Aug. 19, 2026 Einige Datenanbieter/Sicherheitsfeeds kennzeichnen den Vorfall als 19. August, was wahrscheinlich ihre UTC/Zeitzone-Konvention oder das Datum der Erstellung/Aktualisierung ihres Vorfallsrecords widerspiegelt. Nicht ohne Qualifikation als primäres Vorfallsdatum verwenden
Vorfallzeitlinie: Es gibt eine konkrete Zeitzonerklärung für mindestens einige der Diskrepanzen. KuCoins Vorfallwarnung besagt beispielsweise, dass MAYAChain am 19. August (UTC+8) gehackt wurde. Das entspricht dem Abend/Nacht des 18. August in UTC, abhängig vom genauen Transaktionszeitstempel.

Diese Block-Level-Zahlen werden in der Vorfallsrekonstruktion gemeldet und bieten eine besonders nützliche Möglichkeit, Exploit-Mechaniken → Asset-Extraktion → Token-Preisschaden zu verbinden.

MAYAChain-Block Ereignis Quantitativer Einfluss
17,977,941 23-Nachrichten-Exploit-Transaktion ausgeführt Sechs-Bugs-Exploit-Kette initiiert
17,977,971 Angreifer fügt Liquidität hinzu / entnimmt Liquidität aus manipuliertem Pool ~48.87M CACAO extrahiert
17,977,998–17,978,008 CACAO wird schnell in BTC getauscht 20.83 BTC extern bewegt
17,978,094 CACAO erreicht Tiefststand nach Exploit Etwa 88.7% unter dem Niveau vor dem Exploit
17,978,500+ Teilweise Erholung beginnt CACAO bewegt sich wieder in Richtung etwa $0.03
CACAO-Preis + Block-Höhen-Angriffszeitlinie

Schadensbegrenzung

Daten aus der Branche weisen auf die Bedeutung der Stärkung der Abwehrmaßnahmen hin. Laut TRM Labs gab es in den ersten sechs Monaten des Jahres 2026 207 Hacks in der Welt der Kryptowährungen, die höchste jemals in einem Halbjahr aufgezeichnete Zahl, und es stellt fest, dass Smart Contracts zunehmend auf verschiedene Weise angegriffen werden, anstatt nur durch eine einzige Schwachstelle. Der Maya-Exploit fügt sich perfekt in diesen Trend ein.

Die Schlussfolgerung lautet, dass es nicht mehr möglich sein kann, DeFi zu sichern, ohne bestimmte Bugs zu identifizieren und zu beheben. Protokolle müssen mehrschichtige Überwachung einsetzen, verschiedene Prüfmechanismen unabhängig nutzen, einen schnellen Stoppmechanismus im Notfall installieren und die Fähigkeit besitzen, Fixes durchzuführen, bevor die fragwürdige Transaktion unwiderruflich wird.

Maya möchte das aktuelle Problem nicht nur lösen. Aaluxx gab an, dass das Unternehmen die Entwicklung von Aztec Chain, einem omnichain-DeFi-Projekt, das auf den aus früheren Projekten gewonnenen Erkenntnissen basiert, beschleunigen will. Wenn diese Lehren dazu beitragen können, bessere Lösungen zu entwickeln, anstatt den Zyklus der Fehlerbehebung einfach neu zu starten, kann der Maya-Zwischenfall wertvoller sein, als der Verlust von 1,7 Millionen US-Dollar vermuten lässt.

 

Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Häufig gestellte Fragen

Was ist CACAO?

CACAO ist der native Token von MAYAChain von Maya Protocol, einem dezentralen Cross-Chain-Liquiditätsnetzwerk. Es dient als gemeinsames Asset zur Verbindung von Liquiditätspools und ermöglicht native-Asset-Swaps über unterstützte Blockchains hinweg. Maya Protocol ist eine freundliche Fork von THORChain.

Wann fand der Hack von Maya Protocol statt?

Der Exploit bei Maya Protocol ereignete sich am 18. August 2026. Der Angreifer verknüpfte sechs Softwarefehler in einer einzigen Transaktion mit 23 Nachrichten und entnahm schließlich rund 1,7 Millionen US-Dollar in Bitcoin und anderen Krypto-Vermögenswerten. Anschließend setzte Maya das Netzwerk still, um den Angriff einzudämmen.

Wie hat der Angreifer die Buchhaltung von Maya Protocol manipuliert?

Der Angreifer nutzte eine Kette von Fehlern aus, die dazu führten, dass MAYAChain in einem Pool mit geringer Liquidität ein falsches Guthaben erzeugte. Ein fehlerhafter Kompensationsmechanismus gutschrieb rund 49 Millionen CACAO, obwohl der zugrunde liegende Rückhalt nur etwa 168.000 CACAO umfasste. Ein weiterer Fehler ermöglichte es, dass dieses aufgeblähte Guthaben auch nach dem gescheiterten Versuch einer Übertragung weiterhin verbucht blieb. Der Angreifer hinterlegte daraufhin einen kleinen Betrag, erwarb mehr als 99 % des verzerrten Pools und zog 48,87 Millionen CACAO ab, die er gegen echte Vermögenswerte einschließlich Bitcoin tauschte.

Wie hoch waren die Kosten des Maya-Protocol-Exploits?

Sowohl CertiK als auch DefiLlama beziffern den direkten Verlust auf etwa 1,7 Millionen US-Dollar, während Entwickler Vini Barbosa die Gesamtauswirkung auf rund 11 Millionen US-Dollar schätzt, sobald der CACAO-Tokenkurs zusammenbrach.

Steht dieser Exploit im Zusammenhang mit dem früheren THORChain-Hack?

Maya ist eine freundliche Fork von THORChain, das im Mai 2026 rund 10,7 Millionen US-Dollar verlor. Co-Gründer Aaluxx hat erklärt, dass derselbe latente Fehler im Code von Maya existierte, und beide Vorfälle auf ältere Schwachstellen zurückgeführt, die erst durch ihre Verknüpfung gefährlich wurden.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Ashish Kumar

Ashish Kumar

Ashish Kumar ist ein Krypto- und Finanzjournalist mit acht Jahren Erfahrung in der Nachrichtenredaktion. Er berichtet über Entwicklungen in den Kryptomärkten, Regulierungen, DeFi und Ökosysteme von Börsen. Er arbeitete für Coingape, Todayq und Newsroompost. Ashish besitzt einen PGDP in englischer Journalistik vom IIMC. Zudem interviewte er Branchenexperten wie Arthur Hayes, Yat Siu, Austin Federa und weitere.

MEHR … NACHRICHTEN