Maya Protocol verliert 1,7 Mio. $, da ein Sechs-Bugs-Exploit Sicherheitslücken in DeFi aufzeigt

- Maya Protocol verlor rund 1,7 Millionen US-Dollar, nachdem ein Hacker sechs Fehler im Bereich Buchhaltung, Liquidität und Ausgehende Transaktionen ausnutzte.
- CACAO stürzte um fast 89% ab und fiel von 0,115 USD auf 0,013 USD, während der Angreifer Millionen von Token und andere Vermögenswerte transferierte.
- Der Angriff erinnert an den THORChain-Exploit über 10,7 Millionen US-Dollar und zeigt, wie mehrere kleine Schwachstellen in Kombination gefährlich werden können.
Maya Protocol wurde diese Woche Opfer eines Hackers, der eine Schwachstelle ausnutzte, die auf ein größeres Problem hinweist: nämlich dass Verteidigungstools Schwierigkeiten haben, mit ausgefeilten Hacks Schritt zu halten. Das Blockchain-Sicherheitsunternehmen CertiK schätzt, dass der gesamte direkte Verlust etwa betrug $1.7 Mio. da der Hacker Maya dazu brachte, eine nicht existierende Subvention zu gewähren, und dann wiederholt Liquidität hinzufügte und entfernte, um Vermögenswerte aus gemeinsamen Pools zu extrahieren.
Die Folgen des Angriffs trafen Mayas Liquiditätsanbieter und CACAO-Halter sofort. Was noch wichtiger ist: Die Verwundbarkeiten waren nicht nur das direkte Ergebnis eines fehlerhaften Codezeile. Sie nutzten aus, dass die reguläre Protokolllogik anders funktionierte als erwartet, was diese Art von Angriff unentdeckt ließ, bis es zu spät war, ihn zu stoppen.
Wie der Angreifer Mayas Buchhaltung manipuliert hat
Laut CertiK, das den Vorfall am 19. August identifizierte, verursachte der Hacker eine Falschdarstellung der internen Buchhaltung von Maya durch einen gefälschten Subventionsbetrag, um schließlich die Liquiditätspositionen zu ändern und geschätzte 48,87 Millionen CACAO und 98,82 LINK abzuheben. Die DefiLlama Hacks and Exploits Database klassifizierte den Vorfall vom 18. August als „Protokoll-Logik“ und attestierte einen Verlust von 1,7 Millionen US-Dollar.
Der größere Schaden war erheblich signifikanter. Der Entwickler Vini Barbosa nannte es einen „hochentwickelten 6-Bugs-Exploit“, der dem Protokoll harte Vermögenswerte im Wert von über 1,36 Millionen US-Dollar entzog, aber einen Gesamteffekt von fast 11 Millionen US-Dollar hatte, bedingt durch den Zusammenbruch des CACAO-Preises. Laut ihm fiel der Token von 0,115 US-Dollar auf 0,013 US-Dollar in weniger als 240 Blöcken und verzeichnete einen Rückgang von fast 89 %.
Aaluxx, einer der Gründer von Maya, erkannte den Schaden am selben Tag. Er fügte hinzu, dass das Team „arbeiten wird, um den Fehler zu beheben und den vollen Betrag zurückzugewinnen.“
Ein Muster, das THORChain bereits durchlebt hat
Maya ist ein freundlicher Abspalt von THORChain, das im Mai selbst einen Hack über 10,7 Millionen US-Dollar erlebte. In seiner Post-Mortem-Analyse sagte THORChain, ein neuer Node-Operator habe die Schwachstellen im GG20-Schwellenwert-Signatursystem des Netzwerks ausgenutzt, und die Solvenzprüfungen des Systems bemerkten erst nach Ende des Hacks, dass ein Problem vorlag.
Aaluxx klärte später im Community-Podcast von THORChain auf, dass der Hack auf drei älteren Bugs basierte, die für sich genommen nicht gefährlich waren, aber in Kombination problematisch sein konnten. Er fuhr fort zu sagen, dass Maya dieselbe latente Schwachstelle hatte.
Um die Ursache des Hacks zu bestimmen, war eine extrem detaillierte forensische Untersuchung erforderlich. Das Team musste kryptografische Konfigurationsparameter untersuchen und nach unbedeutenden Primzahlen suchen, die nicht vorhanden sein sollten, um die infizierten Vaults zu lokalisieren. Dies eröffnet im Grunde eine allgemeine Schwachstelle für die Verteidiger: Ein einfacher Balance-Monitor kann potenziell Verluste erkennen, sobald die Gelder bereits gewechselt haben, zu welchem Zeitpunkt es möglicherweise bereits zu spät ist, um den Angriff fortzusetzen zu verhindern.
Wie das Upgrade der Verteidigung tatsächlich aussieht
Aaluxx warnte, dass KI-Technologie kleinen Teams ermöglicht, Codebasen aus einer größeren Anzahl von Perspektiven gleichzeitig zu untersuchen. Dies ist nützlich für Verteidiger, führt aber auch dazu, dass Angreifer mehr Methoden finden, um einzigartige Schwachstellen aufzudecken, die von bestehenden Audit-Prozessen möglicherweise nicht erkannt werden.
Seine gewählte Lösung war Redundanz anstatt sich auf ein System zu verlassen. Maya und THORChain entschieden sich nicht für einen Integrationsansatz, sondern blieben stattdessen unabhängig. Auf diese Weise konnte Maya weiterhin Swaps unter Verwendung eines überprüfbaren, gesunden Vault durchführen, während THORChain wochenlang inaktiv war.
Der Vergleich ist besonders interessant, weil THORChains eigenes Post-Mortem besagt, dass die Ursache nicht ein einzelner dramatischer Fehler war, sondern drei ältere Bugs, die ausnutzbar wurden, als sie miteinander verkettet wurden. THORChain weist auch explizit darauf hin, dass derselbe latente Bug auch bei Maya existierte, aber zuvor nicht ausgenutzt wurde.
| Metrik | Maya Protocol / MAYAChain | THORChain |
|---|---|---|
| Vorfallsdatum | 19. Aug. 18, 2026, gegen 17:30 UTC | Mai 15, 2026 |
| Verlust | Insgesamt 1,7 Millionen US-Dollar an Wert des Angreifers; etwa 1,36 Millionen US-Dollar auf externe Ketten extrahiert | Etwa $10.7 Millionen aus einem Vault abgezogen |
| Betroffene Vermögenswerte | 20.83 BTC + 48.87 Millionen CACAO, sowie andere Vermögenswerte | BTC, ETH, BNB und Base-Chain-Vermögenswerte |
| Ursache | Sechs gekoppelte Sicherheitslücken, die die Handelskonto- und Ausgabestrom-Logik betrafen; der Angriff nutzte Interaktionen zwischen ansonsten nicht katastrophalen Bugs aus | Drei ältere Bugs, die miteinander verknüpft waren, einschließlich einer Schwachstelle im GG20-Schwellenwert-Signaturschema |
| Erkennung / Reaktion | Die Exploit-Aktivität löste einen Notstopp aus; der Angreifer führte den Exploit aus, bevor das Netzwerk gestoppt wurde | On-Chain-Ermittler, darunter ZachXBT und PeckShield, markierten verdächtige Aktivitäten; die automatischen Kontrollen von THORChain unterbrachen dann das Signieren/Handeln |
| Protokollbeziehung | MAYAChain ist ein freundlicher Fork von THORChain, der einen Großteil seiner Architektur/Code teilt | Ursprüngliches Cross-Chain-Liquiditätsprotokoll |
| Sicherheitserkenntnis | Mehrere einzeln handhabbare Bugs können katastrophal werden, wenn sie mit Liquiditäts-/Buchhaltungs- und Ausgabefluss-Schwächen kombiniert werden | Redundanz, automatisierte Erkennung und Signaturkontrollen können das Schadensausmaß eines Vault-Kompromitts begrenzen |
Wie können DeFi-Protokolle verkettete Exploits verhindern?
Protokolle müssen Interaktionen zwischen Sicherheitskontrollen testen, nicht nur einzelne Schwachstellen. Der Vorfall bei Maya zeigt, wie falsche Diebstahlsmeldungen, fehlerhafte Handhabung von Ausgabetransaktionen und Fehler in der Liquiditätsbuchhaltung gefährlich werden können, wenn sie kombiniert werden. Stärkere Abwehrmaßnahmen umfassen Invariantentests, adversariale Simulation von mehrstufigen Angriffspfaden, unabhängige Überprüfung der Buchhaltungslogik, Echtzeit-Anomalieerkennung und automatische Sicherheitsabschaltungen bei abnormalen Abhebungen oder Pool-Beständen. Eine in diesem Monat veröffentlichte Forschung argumentiert ebenfalls für eine mehrschichtige Erkennung und Abwehr anstatt sich auf einen einzelnen Sicherheitsmechanismus zu verlassen.
| Zeit / Datum | Ereignis | Zitierweise |
|---|---|---|
| Aug. 18, 2026 | Exploit tritt auf. On-Chain-Aktivitäten zeigen, wie der Angreifer die Buchhaltungs-/Ausgabestrom-Schwachstellen von MAYAChain ausnutzt und CACAO sowie BTC extrahiert. Maya, Gründer von AaluxxMyth, beschrieb den Hack öffentlich am 18. August. | Vorfallsdatum: 19. Aug. 18, 2026 |
| Aug. 18, 2026 | MAYAChain stoppt Handel/Transaktionen, um den Exploit einzudämmen, und beginnt mit der Behebung. | Dasselbe Vorfallsdatum |
| Aug. 18–19, 2026 | Exploit-Analyse wird veröffentlicht. Forscher rekonstruieren die Kette der sechs Bugs, einschließlich der falschen Diebstahlsmeldung, der falschen Entschädigung und des Buchhaltungsversagens. | Als Post-Incident-Analyse behandeln, nicht als zweiter Vorfall |
| Aug. 19, 2026 | Breitere Berichterstattung und technische Ausarbeitungen erscheinen. Der von CoinDesk am 19. August veröffentlichte Bericht beschreibt den Angriff vom 18. August und rekonstruiert die Verluste. | Berichtungsdatum: 19. Aug. 19 |
| Aug. 19, 2026 | Einige Datenanbieter/Sicherheitsfeeds kennzeichnen den Vorfall als 19. August, was wahrscheinlich ihre UTC/Zeitzone-Konvention oder das Datum der Erstellung/Aktualisierung ihres Vorfallsrecords widerspiegelt. | Nicht ohne Qualifikation als primäres Vorfallsdatum verwenden |
Diese Block-Level-Zahlen werden in der Vorfallsrekonstruktion gemeldet und bieten eine besonders nützliche Möglichkeit, Exploit-Mechaniken → Asset-Extraktion → Token-Preisschaden zu verbinden.
| MAYAChain-Block | Ereignis | Quantitativer Einfluss |
|---|---|---|
| 17,977,941 | 23-Nachrichten-Exploit-Transaktion ausgeführt | Sechs-Bugs-Exploit-Kette initiiert |
| 17,977,971 | Angreifer fügt Liquidität hinzu / entnimmt Liquidität aus manipuliertem Pool | ~48.87M CACAO extrahiert |
| 17,977,998–17,978,008 | CACAO wird schnell in BTC getauscht | 20.83 BTC extern bewegt |
| 17,978,094 | CACAO erreicht Tiefststand nach Exploit | Etwa 88.7% unter dem Niveau vor dem Exploit |
| 17,978,500+ | Teilweise Erholung beginnt | CACAO bewegt sich wieder in Richtung etwa $0.03 |
Schadensbegrenzung
Daten aus der Branche weisen auf die Bedeutung der Stärkung der Abwehrmaßnahmen hin. Laut TRM Labs gab es in den ersten sechs Monaten des Jahres 2026 207 Hacks in der Welt der Kryptowährungen, die höchste jemals in einem Halbjahr aufgezeichnete Zahl, und es stellt fest, dass Smart Contracts zunehmend auf verschiedene Weise angegriffen werden, anstatt nur durch eine einzige Schwachstelle. Der Maya-Exploit fügt sich perfekt in diesen Trend ein.
Die Schlussfolgerung lautet, dass es nicht mehr möglich sein kann, DeFi zu sichern, ohne bestimmte Bugs zu identifizieren und zu beheben. Protokolle müssen mehrschichtige Überwachung einsetzen, verschiedene Prüfmechanismen unabhängig nutzen, einen schnellen Stoppmechanismus im Notfall installieren und die Fähigkeit besitzen, Fixes durchzuführen, bevor die fragwürdige Transaktion unwiderruflich wird.
Maya möchte das aktuelle Problem nicht nur lösen. Aaluxx gab an, dass das Unternehmen die Entwicklung von Aztec Chain, einem omnichain-DeFi-Projekt, das auf den aus früheren Projekten gewonnenen Erkenntnissen basiert, beschleunigen will. Wenn diese Lehren dazu beitragen können, bessere Lösungen zu entwickeln, anstatt den Zyklus der Fehlerbehebung einfach neu zu starten, kann der Maya-Zwischenfall wertvoller sein, als der Verlust von 1,7 Millionen US-Dollar vermuten lässt.
Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.
Häufig gestellte Fragen
Was ist CACAO?
CACAO ist der native Token von MAYAChain von Maya Protocol, einem dezentralen Cross-Chain-Liquiditätsnetzwerk. Es dient als gemeinsames Asset zur Verbindung von Liquiditätspools und ermöglicht native-Asset-Swaps über unterstützte Blockchains hinweg. Maya Protocol ist eine freundliche Fork von THORChain.
Wann fand der Hack von Maya Protocol statt?
Der Exploit bei Maya Protocol ereignete sich am 18. August 2026. Der Angreifer verknüpfte sechs Softwarefehler in einer einzigen Transaktion mit 23 Nachrichten und entnahm schließlich rund 1,7 Millionen US-Dollar in Bitcoin und anderen Krypto-Vermögenswerten. Anschließend setzte Maya das Netzwerk still, um den Angriff einzudämmen.
Wie hat der Angreifer die Buchhaltung von Maya Protocol manipuliert?
Der Angreifer nutzte eine Kette von Fehlern aus, die dazu führten, dass MAYAChain in einem Pool mit geringer Liquidität ein falsches Guthaben erzeugte. Ein fehlerhafter Kompensationsmechanismus gutschrieb rund 49 Millionen CACAO, obwohl der zugrunde liegende Rückhalt nur etwa 168.000 CACAO umfasste. Ein weiterer Fehler ermöglichte es, dass dieses aufgeblähte Guthaben auch nach dem gescheiterten Versuch einer Übertragung weiterhin verbucht blieb. Der Angreifer hinterlegte daraufhin einen kleinen Betrag, erwarb mehr als 99 % des verzerrten Pools und zog 48,87 Millionen CACAO ab, die er gegen echte Vermögenswerte einschließlich Bitcoin tauschte.
Wie hoch waren die Kosten des Maya-Protocol-Exploits?
Sowohl CertiK als auch DefiLlama beziffern den direkten Verlust auf etwa 1,7 Millionen US-Dollar, während Entwickler Vini Barbosa die Gesamtauswirkung auf rund 11 Millionen US-Dollar schätzt, sobald der CACAO-Tokenkurs zusammenbrach.
Steht dieser Exploit im Zusammenhang mit dem früheren THORChain-Hack?
Maya ist eine freundliche Fork von THORChain, das im Mai 2026 rund 10,7 Millionen US-Dollar verlor. Co-Gründer Aaluxx hat erklärt, dass derselbe latente Fehler im Code von Maya existierte, und beide Vorfälle auf ältere Schwachstellen zurückgeführt, die erst durch ihre Verknüpfung gefährlich wurden.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Ashish Kumar
Ashish Kumar ist ein Krypto- und Finanzjournalist mit acht Jahren Erfahrung in der Nachrichtenredaktion. Er berichtet über Entwicklungen in den Kryptomärkten, Regulierungen, DeFi und Ökosysteme von Börsen. Er arbeitete für Coingape, Todayq und Newsroompost. Ashish besitzt einen PGDP in englischer Journalistik vom IIMC. Zudem interviewte er Branchenexperten wie Arthur Hayes, Yat Siu, Austin Federa und weitere.
















