Maya Protocol perde 1,7 milioni di dollari: un exploit a sei bug espone le lacune di sicurezza del DeFi

- Maya Protocol ha perso circa 1,7 milioni di dollari dopo che un hacker ha sfruttato sei bug relativi a contabilità, liquidità e transazioni in uscita.
- CACAO è crollato quasi dell'89%, scendendo da 0,115$ a 0,013$ mentre l'attaccante spostava milioni di token e altri asset.
- L'attacco ricorda l'exploit da 10,7 milioni di dollari di THORChain, dimostrando come più vulnerabilità minori possano diventare pericolose se combinate.
Maya Protocol è stata vittima di un hacker questa settimana che ha sfruttato una falla che punta a un problema più ampio, ovvero che gli strumenti di difesa faticano a tenere il passo con gli hacker sofisticati. La società di sicurezza blockchain CertiK ha stimato che la perdita diretta totale è stata di circa $1.7 milioni poiché l'hacker ha ingannato Maya facendole assegnare un sussidio inesistente e ha poi aggiunto e rimosso ripetutamente liquidità per estrarre asset dai pool condivisi.
Le conseguenze dell'attacco hanno colpito immediatamente i fornitori di liquidità di Maya e i detentori di CACAO. Ciò che è più importante è che le vulnerabilità non erano solo il risultato diretto di una riga di codice difettosa. Ha sfruttato la logica regolare del protocollo che si comportava in modo diverso da quanto previsto, rendendo questo tipo di attacco non rilevabile finché non era troppo tardi per fermarlo.
Come l'attaccante ha manipolato la contabilità di Maya
Secondo CertiK, che ha identificato l'evento il 19 agosto, l'hacker ha causato una rappresentazione errata della contabilità interna di Maya attraverso un falso sussidio, per poi alterare finalmente le posizioni di liquidità per prelevare un stimato 48,87 milioni di CACAO e 98,82 LINK. Il Database Hacks and Exploits di DefiLlama ha classificato l'occorrenza del 18 agosto come “Logica del Protocollo”, attribuendo una perdita di 1,7 milioni di dollari.
Il danno maggiore era considerevolmente più significativo. Lo sviluppatore Vini Barbosa lo ha definito un “exploit sofisticato a 6 bug” che ha sottratto oltre 1,36 milioni di dollari in asset hard dal protocollo ma ha avuto un impatto complessivo di quasi 11 milioni di dollari dato il crollo del prezzo di CACAO. Secondo lui, il token è sceso da 0,115 dollari a 0,013 dollari in meno di 240 blocchi e ha registrato un calo di quasi l'89%.
Aaluxx, uno dei fondatori di Maya, ha riconosciuto il danno lo stesso giorno. Ha aggiunto che il team “lavorerà per risolvere e recuperare integralmente.”
Un pattern già vissuto da THORChain
Maya è un derivato amichevole di THORChain, che ha subito il proprio hack da 10,7 milioni di dollari a maggio. Nella sua analisi post-mortem, THORChain ha dichiarato che un nuovo operatore di nodi ha sfruttato le vulnerabilità nel sistema di firma della soglia GG20 della rete, e i controlli di solvibilità del sistema hanno notato solo che c'era un problema dopo che l'hack era finito.
Aaluxx ha successivamente chiarito nel podcast della comunità di THORChain che l'hacking si basava su tre bug più vecchi che non erano pericolosi da soli, ma se combinati potevano rivelarsi problematici. Ha poi aggiunto che Maya aveva anche lo stesso difetto latente.
Per determinare la causa dell'hack, è stata necessaria un'indagine forense estremamente approfondita. Il team ha dovuto esaminare i parametri di configurazione crittografica e cercare numeri primi insignificanti che non dovrebbero essere presenti per individuare le vault infette. Questo essenzialmente apre una falla generale per i difensori: un semplice monitor del saldo può potenzialmente rilevare le perdite una volta che i fondi sono già cambiati di mano, momento in cui potrebbe essere già troppo tardi per impedire che l'attacco continui.
Come appare realmente l'aggiornamento della difesa
Aaluxx ha avvertito che la tecnologia AI sta consentendo a piccoli team di esaminare le codebase da un numero maggiore di prospettive simultaneamente. Questo è utile per i difensori, ma comporta anche più metodi per gli attaccanti per scoprire vulnerabilità uniche che i processi di audit esistenti potrebbero non rilevare.
La sua soluzione scelta è stata la ridondanza piuttosto che dipendere da un unico sistema. Maya e THORChain non hanno adottato un approccio di integrazione ma hanno scelto di rimanere indipendenti. In questo modo, Maya avrebbe potuto continuare a eseguire swap utilizzando un vault sano verificabile mentre THORChain era inattiva per settimane.
Il confronto è particolarmente interessante perché il post-mortem di THORChain afferma che la causa radice non era una falla drammatica, ma tre bug più vecchi diventati sfruttabili quando concatenati. THORChain nota anche esplicitamente che lo stesso bug latente esisteva su Maya ma non era stato precedentemente sfruttato.
| Metrica | Maya Protocol / MAYAChain | THORChain |
|---|---|---|
| Data dell'incidente | 18 ago. 18, 2026, intorno alle 17:30 UTC | 18 mag. 15, 2026 |
| Perdita | Circa 1,7 milioni di dollari di valore totale dell'attaccante; circa 1,36 milioni di dollari estratti verso catene esterne | Circa $10.7 milioni drenati da un vault |
| Asset interessati | 20.83 BTC + 48.87 milioni di CACAO, più altre attività | BTC, ETH, BNB e asset sulla catena Base |
| Causa radice | Sei vulnerabilità concatenate che coinvolgono il Trade Account e la logica del flusso in uscita; l'attacco ha sfruttato le interazioni tra bug altrimenti non catastrofici | Tre bug più vecchi concatenati, tra cui una vulnerabilità che coinvolge lo schema di firma della soglia GG20 |
| Rilevamento / risposta | L'attività di exploit ha innescato un arresto di emergenza; l'attaccante ha eseguito l'exploit prima che la rete fosse fermata | Gli investigatori on-chain, tra cui ZachXBT e PeckShield, hanno segnalato attività sospette; i controlli automatici di THORChain hanno quindi sospeso la firma/il trading |
| Relazione del protocollo | MAYAChain è un derivato amichevole di THORChain, che condivide gran parte della sua architettura/codice | Protocollo originale di liquidità cross-chain |
| Lezione sulla sicurezza | Bug singoli gestibili individualmente possono diventare catastrofici se combinati con debolezze nella liquidità/contabilità e nei flussi in uscita | Ridondanza, rilevamento automatizzato e controlli di firma possono limitare il raggio d'azione di una compromissione della vault |
Come possono i protocolli De prevenire gli exploit concatenati?
I protocolli devono testare le interazioni tra i controlli di sicurezza, non solo le vulnerabilità individuali. L'incidente di Maya mostra come il falso rilevamento di furto, la gestione errata delle transazioni in uscita e gli errori di contabilità della liquidità potrebbero diventare pericolosi se combinati. Difese più forti includono test invarianti, simulazione avversaria di percorsi di attacco multi-step, revisione indipendente della logica contabile, rilevamento di anomalie in tempo reale e interruttori automatici per prelievi anomali o saldi di pool. La ricerca pubblicata questo mese sostiene inoltre il rilevamento e la difesa a più livelli piuttosto che fare affidamento su un singolo meccanismo di sicurezza.
| Tempo / Data | Evento | Come citarlo |
|---|---|---|
| Ag. 18, 2026 | Si verifica l'exploit. L'attività on-chain mostra l'attaccante che sfrutta le vulnerabilità contabili/in uscita di MAYAChain ed estrae CACAO e BTC. Maya, fondatore di AaluxxMyth, ha descritto pubblicamente l'hack il 18 agosto. | Data dell'incidente: 18 ago. 18, 2026 |
| Ag. 18, 2026 | MAYAChain interrompe il trading/le transazioni per contenere l'exploit e inizia la remediation. | Stessa data dell'incidente |
| 18 ago. 18–19, 2026 | Emergono analisi dell'exploit. I ricercatori ricostruiscono la catena a sei bug, incluso l'allarme falso furto, la compensazione errata e il fallimento contabile. | Trattare come analisi post-incidente, non un secondo incidente |
| Ag. 19, 2026 | Appaiono rapporti più ampi e write-up tecnici. Il rapporto di CoinDesk pubblicato il 19 agosto descrive l'attacco del 18 agosto e ricostruisce le perdite. | Data di segnalazione: 18 ago. 19 |
| Ag. 19, 2026 | Alcuni provider di dati/feed di sicurezza etichettano l'evento 19 agosto, probabilmente riflettendo la loro convenzione UTC/fuso orario o la data in cui il record dell'incidente è stato creato/aggiornato. | Non utilizzare come data principale dell'incidente senza qualifica |
Queste figure a livello di blocco sono riportate nella ricostruzione dell'incidente e forniscono un modo particolarmente utile per collegare meccanica dell'exploit → estrazione di asset → danno al prezzo del token.
| Blocco MAYAChain | Evento | Impatto quantitativo |
|---|---|---|
| 17,977,941 | Transazione di exploit a messaggio 23 eseguita | Catena di exploit a sei bug avviata |
| 17,977,971 | L'attaccante aggiunge/ritira liquidità dal pool manipolato | ~48.87M CACAO estratto |
| 17,977,998–17,978,008 | CACAO scambiato rapidamente in BTC | 20.83 BTC spostato esternamente |
| 17,978,094 | CACAO raggiunge il minimo post-exploit | Circa 88.7% in meno rispetto al livello pre-exploit |
| 17,978,500+ | Inizia il recupero parziale | CACAO si muove verso circa $0.03 |
Contenimento dei danni
I dati del settore indicano l'importanza di rafforzare le difese. Secondo TRM Labs, ci sono stati 207 hack nel mondo delle criptovalute nei primi sei mesi del 2026, il numero più grande mai registrato in un periodo semestrale, e afferma che gli smart contract sono sempre più attaccati in diversi modi piuttosto che per un singolo difetto. L'exploit di Maya si inserisce perfettamente in questa tendenza.
La conclusione raggiunta è che non può più essere possibile garantire la sicurezza del DeFi senza identificare e correggere bug specifici. I protocolli devono coinvolgere il monitoraggio multilivello, l'uso di vari meccanismi di revisione in modo indipendente, l'installazione del meccanismo di arresto rapido in caso di emergenza e la capacità di implementare le correzioni prima che la transazione controversa diventi irreversibile.
Maya non vuole solo risolvere il problema attuale. Aaluxx ha indicato che l'azienda intende accelerare lo sviluppo di Aztec Chain, un progetto DeFi omnichain basato su quanto appreso dai progetti precedenti, Maya, THORChain e Rujira. Se queste lezioni potessero aiutare a costruire soluzioni migliori invece di semplicemente riavviare il ciclo di correzione dei difetti, l'incidente Maya potrebbe rivelarsi più prezioso della perdita di 1,7 milioni di dollari suggerisce.
I cervelli più intelligenti del crypto leggono già la nostra newsletter. Vuoi unirti a loro? Unisciti a loro.
Domande frequenti
Cos'è CACAO?
CACAO è il token nativo di MAYAChain di Maya Protocol, una rete decentralizzata per la liquidità cross-chain. Funge da asset comune per collegare i pool di liquidità e facilita gli swap di asset nativi tra le blockchain supportate. Maya Protocol è un fork amichevole di THORChain.
Quando si è verificato l'hack di Maya Protocol?
L'exploit di Maya Protocol si è verificato il 18 agosto 2026. L'attaccante ha concatenato sei difetti software in una singola transazione contenente 23 messaggi, estraggendo infine circa 1,7 milioni di dollari in Bitcoin e altri asset crittografici. Maya ha quindi interrotto la rete per contenere l'attacco.
Come ha manipolato l'attaccante la contabilità di Maya Protocol?
L'attaccante ha sfruttato una sequenza di bug che hanno portato MAYAChain a creare un saldo fittizio in un pool a bassa liquidità. Un meccanismo di compensazione difettoso ha accreditato circa 49 milioni di CACAO, nonostante la riserva sottostante ne detenesse solo circa 168.000. Un altro bug ha permesso che quel saldo gonfiato rimanesse registrato anche dopo il fallimento del tentativo di trasferimento. L'attaccante ha quindi depositato una piccola somma, ottenendo oltre il 99% del pool distorto e prelevando 48,87 milioni di CACAO, scambiandoli per asset reali tra cui Bitcoin.
Quanto è costato l'exploit al protocollo Maya?
Sia CertiK che DefiLlama stimano le perdite dirette intorno ai 1,7 milioni di dollari, mentre lo sviluppatore Vini Barbosa ha valutato l'impatto totale in circa 11 milioni di dollari una volta crollato il prezzo del token CACAO.
Questo exploit è collegato all'attacco precedente subito da THORChain?
Maya esegue un fork amichevole di THORChain, che perse circa 10,7 milioni di dollari nel maggio 2026; il co-fondatore Aaluxx ha dichiarato che lo stesso bug latente esisteva nel codice di Maya, riconducendo entrambi gli incidenti a vulnerabilità più vecchie diventate pericolose solo quando concatenate.
Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Ashish Kumar
Ashish Kumar è un giornalista specializzato in criptovalute e finanza con otto anni di esperienza nei redazioni. Si occupa di ciò che accade nei mercati crypto, nella regolamentazione, nel DeFi e negli ecosistemi degli exchange. Ha lavorato con Coingape, Todayq e Newsroompost. Ashish possiede un PGDP in Giornalismo Inglese dall'IIMC. Ha inoltre intervistato figure del settore tra cui Arthur Hayes, Yat Siu, Austin Federa e altri.
















