ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Maya Protocol pierde 1,7 M$ mientras una vulnerabilidad de seis fallos expone las brechas de seguridad en DeFi

PorAshish KumarAshish Kumar 5 min de lectura
Maya Protocol pierde 1,7 M$ mientras una vulnerabilidad de seis fallos expone las brechas de seguridad en DeFi
  • El protocolo Maya perdió aproximadamente 1,7 millones de dólares tras que un hacker explotara seis vulnerabilidades relacionadas con la contabilidad, la liquidez y las transacciones salientes.
  • CACAO cayó casi un 89%, pasando de 0,115 dólares a 0,013 dólares mientras el atacante movía millones de tokens y otros activos.
  • El ataque recuerda al exploit de THORChain por valor de 10,7 millones de dólares, demostrando cómo múltiples vulnerabilidades pequeñas pueden volverse peligrosas cuando se combinan.

Maya Protocol fue víctima de un hacker esta semana que explotó una falla que apunta a un problema mayor, a saber, que las herramientas de defensa tienen dificultades para mantenerse al día con los hackeos sofisticados. La firma de seguridad blockchain CertiK ha estimado que la pérdida directa total fue de aproximadamente 1.7 millones de $ ya que el hacker engañó a Maya para que otorgara una subvención inexistente y luego añadió y eliminó liquidez repetidamente para extraer activos de los pools compartidos.

Las consecuencias del ataque afectaron inmediatamente a los proveedores de liquidez de Maya y a los poseedores de CACAO. Lo que es más importante es que las vulnerabilidades no fueron solo el resultado directo de una línea de código rota. Se aprovechó de que la lógica regular del protocolo se comportaba de manera diferente a lo esperado, lo que hacía que este tipo de ataque fuera indetectable hasta que ya era demasiado tarde para detenerlo.

Cómo el atacante manipuló la contabilidad de Maya

Según CertiK, que identificó el evento el 19 de agosto, el hacker causó una mala representación de la contabilidad interna de Maya a través de un subsidio falso, para finalmente alterar las posiciones de liquidez y retirar un estimado de 48,87 millones de CACAO y 98,82 LINK. La Base de Datos de Hacks y Explotaciones de DefiLlama clasificó el incidente del 18 de agosto como «Lógica del Protocolo», atribuyendo una pérdida de 1,7 millones de dólares.

El daño mayor fue considerablemente más significativo. El desarrollador Vini Barbosa lo llamó una «explotación sofisticada de 6 errores» que extrajo más de 1,36 millones de dólares en activos duros del protocolo, pero tuvo un impacto general de cerca de 11 millones de dólares dado el colapso del precio de CACAO. Según él, el token cayó de 0,115 dólares a 0,013 dólares en menos de 240 bloques y registró una caída de casi el 89%.

Aaluxx, uno de los fundadores de Maya, reconoció el daño el mismo día. Añadió que el equipo «trabajará para corregir y recuperar en su totalidad.»

Un patrón que THORChain ya vivió

Maya es un derivado amistoso de THORChain, que experimentó su propio hackeo de 10,7 millones de dólares en mayo. En su análisis post-mortem, THORChain dijo que un nuevo operador de nodo aprovechó las vulnerabilidades en el sistema de firma umbral GG20 de la red, y las verificaciones de solvencia del sistema solo notaron que había un problema después de que el hackeo hubiera terminado.

Aaluxx posteriormente aclaró en el podcast comunitario de THORChain que el hackeo se basó en tres errores antiguos que no eran peligrosos por sí solos, pero cuando se combinaban podían resultar problemáticos. Continuó diciendo que Maya también tenía este mismo defecto latente.

Para determinar la causa del hackeo, se requirió una investigación forense extremadamente profunda. El equipo tuvo que examinar los parámetros de configuración criptográfica y buscar números primos insignificantes que no deberían estar presentes para identificar las bóvedas infectadas. Esto esencialmente abre una falla general para los defensores: un simple monitor de saldos puede potencialmente detectar pérdidas una vez que los fondos ya han cambiado de manos, momento en el que ya puede ser demasiado tarde para evitar que el ataque continúe.

Cómo se ve realmente la actualización de la defensa

Aaluxx advirtió que la tecnología de IA está permitiendo a equipos pequeños investigar bases de código desde una mayor cantidad de perspectivas simultáneamente. Esto es útil para los defensores, pero también resulta en más métodos para que los atacantes descubran vulnerabilidades únicas que los procesos de auditoría existentes pueden no detectar.

Su solución elegida fue la redundancia en lugar de depender de un solo sistema. Maya y THORChain no optaron por un enfoque de integración, sino que eligieron permanecer independientes. De esta manera, Maya podría continuar realizando intercambios utilizando una bóveda saludable verificable mientras THORChain estaba inactivo durante semanas.

La comparación es particularmente interesante porque el propio informe post-mortem de THORChain indica que su causa raíz no fue una falla dramática, sino tres errores antiguos que se volvieron explotables cuando se encadenaron. THORChain también señala explícitamente que el mismo error latente existía en Maya pero no había sido explotado previamente.

Métrica Maya Protocol / MAYAChain THORChain
Fecha del incidente 19 de ago. 18, 2026, alrededor de 17:30 UTC 19 de may. 15, 2026
Pérdida Aproximadamente 1,7 millones de dólares en valor total del atacante; aproximadamente 1,36 millones de dólares extraídos a cadenas externas Aproximadamente $10.7 millones drenados de una bóveda
Activos afectados 20.83 BTC + 48.87 millones de CACAO, más otros activos Activos BTC, ETH, BNB y de la cadena Base
Causa raíz Seis vulnerabilidades encadenadas que involucran la lógica de la Cuenta de Comercio y el flujo de salida; el ataque explotó interacciones entre errores de lo contrario no catastróficos Tres errores antiguos encadenados, incluyendo una vulnerabilidad que involucra el esquema de firma umbral GG20
Detección / respuesta La actividad de explotación activó una parada de emergencia; el atacante ejecutó la explotación antes de que la red se detuviera Investigadores on-chain, incluyendo ZachXBT y PeckShield, marcaron actividad sospechosa; los controles automáticos de THORChain luego suspendieron la firma/comercio
Relación del protocolo MAYAChain es un derivado amistoso de THORChain, compartiendo gran parte de su arquitectura/código Protocolo original de liquidez cross-chain
Lección de seguridad Múltiples errores manejables individualmente pueden volverse catastróficos cuando se combinan con debilidades en liquidez/contabilidad y flujos de salida La redundancia, la detección automatizada y los controles de firma pueden limitar el radio de explosión de una violación de bóveda
Incidentes de seguridad de Maya vs. THORChain

¿Cómo pueden los protocolos DeFi prevenir explotaciones encadenadas?

Los protocolos necesitan probar las interacciones entre controles de seguridad, no solo vulnerabilidades individuales. El incidente de Maya muestra cómo la detección falsa de robo, el manejo incorrecto de transacciones de salida y los errores de contabilidad de liquidez podrían volverse peligrosos cuando se combinan. Las defensas más fuertes incluyen pruebas de invariantes, simulación adversaria de rutas de ataque de múltiples pasos, revisión independiente de la lógica contable, detección de anomalías en tiempo real y disyuntores automáticos para retiros anormales o saldos de pool. La investigación publicada este mes argumenta similarmente a favor de la detección y defensa multicapa en lugar de depender de un único mecanismo de seguridad.

Tiempo / Fecha Evento Cómo citarlo
Ago. 18, 2026 Ocurre la explotación. La actividad on-chain muestra al atacante explotando las vulnerabilidades contables/de flujo de salida de MAYAChain y extrayendo CACAO y BTC. Maya, fundador de AaluxxMyth, describió públicamente el hackeo el 18 de agosto. Fecha del incidente: 19 de ago. 18, 2026
Ago. 18, 2026 MAYAChain detiene el comercio/transacciones para contener la explotación y comienza la remediación. Misma fecha del incidente
19 de ago. 18–19, 2026 Emerge el análisis de la explotación. Los investigadores reconstruyen la cadena de seis errores, incluyendo la alerta falsa de robo, la compensación incorrecta y el fallo contable. Tratar como análisis post-incidente, no un segundo incidente
Ago. 19, 2026 Aparecen informes más amplios y escrituras técnicas. El informe de CoinDesk publicado el 19 de agosto describe el ataque del 18 de agosto y reconstruye las pérdidas. Fecha de informe: 19 de ago. 19
Ago. 19, 2026 Algunos proveedores de datos/canales de seguridad etiquetan el evento como 19 de agosto, probablemente reflejando su convención UTC/zona horaria o la fecha en que se creó/actualizó el registro del incidente. No usar como fecha principal del incidente sin calificación
Cronología del incidente: Existe una explicación concreta de zona horaria para al menos parte de la discrepancia. La alerta de incidente de KuCoin, por ejemplo, dice que MAYAChain fue hackeado el 19 de agosto (UTC+8). Esto corresponde a la tarde/noche del 18 de agosto en UTC, dependiendo de la marca de tiempo exacta de la transacción.

Estas cifras a nivel de bloque se reportan en la reconstrucción del incidente y proporcionan una forma particularmente útil de conectar mecánica de explotación → extracción de activos → daño al precio del token.

Bloque MAYAChain Evento Impacto cuantitativo
17,977,941 Transacción de explotación de mensaje 23 ejecutada Cadena de explotación de seis fallos iniciada
17,977,971 El atacante añade/retira liquidez del pool manipulado ~48.87M CACAO extraído
17,977,998–17,978,008 CACAO se intercambia rápidamente por BTC 20.83 BTC movido externamente
17,978,094 CACAO alcanza su mínimo post-explotación Aproximadamente 88.7% por debajo del nivel pre-explotación
17,978,500+ Comienza la recuperación parcial CACAO se mueve de vuelta hacia aproximadamente $0.03
Línea de tiempo de precio de CACAO + ataque de altura de bloque

Contención del daño

Los datos de la industria apuntan a la importancia de reforzar las defensas. Según TRM Labs, hubo 207 hackeos en el mundo de las criptomonedas en los primeros seis meses de 2026, el mayor número jamás registrado en un período de medio año, y afirma que los contratos inteligentes están siendo atacados cada vez más de varias maneras diferentes en lugar de solo por un defecto. La explotación de Maya se ajusta perfectamente a esa tendencia.

La conclusión a la que se llegó es que ya no es posible asegurar DeFi sin identificar y corregir errores específicos. Los protocolos deben involucrar monitoreo multicapa, uso de varios mecanismos de revisión de forma independiente, instalación del mecanismo de parada rápida en caso de emergencia y la capacidad de implementar las correcciones antes de que la transacción cuestionable se vuelva irreversible.

Maya no solo quiere resolver el problema actual. Aaluxx indicó que la empresa tiene la intención de acelerar el desarrollo de Aztec Chain, un proyecto DeFi omnicanal basado en lo aprendido de sus proyectos anteriores, Maya, THORChain y Rujira. Si esas lecciones pueden ayudarles a construir mejores soluciones en lugar de simplemente reiniciar el ciclo de corrección de defectos, el incidente de Maya podría resultar más valioso de lo que sugiere la pérdida de 1,7 millones de dólares.

 

No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.

Preguntas frecuentes

¿Qué es CACAO?

CACAO es el token nativo de MAYAChain del protocolo Maya, una red descentralizada de liquidez entre cadenas. Funciona como activo común que conecta los pools de liquidez y facilita los intercambios de activos nativos entre las blockchains compatibles. El protocolo Maya es una bifurcación amigable de THORChain.

¿Cuándo ocurrió el hackeo del protocolo Maya?

El exploit del protocolo Maya tuvo lugar el 18 de agosto de 2026. El atacante encadenó seis fallos de software en una sola transacción que contenía 23 mensajes, extrayendo finalmente unos 1,7 millones de dólares en Bitcoin y otros activos cripto. Posteriormente, Maya detuvo la red para contener el ataque.

¿Cómo manipuló el atacante la contabilidad del protocolo Maya?

El atacante explotó una secuencia de errores que provocaron que MAYAChain generara un saldo falso en un pool de baja liquidez. Un mecanismo de compensación defectuoso acreditó aproximadamente 49 millones de CACAO, aunque la reserva subyacente solo contenía alrededor de 168,000 CACAO. Otro error permitió que ese saldo inflado permaneciera registrado después de que el intento de transferencia fallara. El atacante luego depositó una pequeña cantidad, obtuvo más del 99% del pool distorsionado y retiró 48.87 millones de CACAO, intercambiándolos por activos reales, incluido Bitcoin.

¿Cuánto costó la explotación del protocolo Maya?

Tanto CertiK como DefiLlama sitúan la pérdida directa en unos $1.7 millones, mientras que el desarrollador Vini Barbosa estimó un impacto total de aproximadamente $11 millones una vez que el precio del token CACAO colapsó.

¿Está conectada esta explotación con el hackeo anterior de THORChain?

Maya ejecuta una bifurcación amigable de THORChain, que perdió aproximadamente $10.7 millones en mayo de 2026, y el cofundador Aaluxx ha indicado que el mismo error latente existía en el código de Maya, vinculando ambos incidentes a fallos antiguos que se volvieron peligrosos solo al encadenarse.

Comparte este artículo

Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Ashish Kumar

Ashish Kumar

Ashish Kumar es periodista especializado en criptomonedas y finanzas con ocho años de experiencia en redacciones. Cubre lo que ocurre en los mercados de criptomonedas, la regulación, DeFi y los ecosistemas de exchanges. Ha trabajado en Coingape, Todayq y Newsroompost. Ashish posee un PGDP en Periodismo Inglés del IIMC. También ha entrevistado a figuras del sector como Arthur Hayes, Yat Siu, Austin Federa y más.

MÁS … NOTICIAS