Maya Protocol perde 1,7 milioni di dollari a causa di una vulnerabilità che ha messo in luce le falle di sicurezza DeFi sfruttando sei bug

- Maya Protocol ha perso circa 1,7 milioni di dollari dopo che un hacker ha sfruttato sei vulnerabilità relative alla contabilità, alla liquidità e alle transazioni in uscita.
- CACAO ha subito un crollo di quasi l'89%, passando da 0,115 a 0,013 dollari, a seguito dell'attacco informatico che ha spostato milioni di token e altri asset.
- L'attacco ricalca quello che ha causato la perdita di 10,7 milioni di dollari a THORChain, dimostrando come molteplici piccole vulnerabilità, se combinate, possano diventare pericolose.
Questa settimana Maya Protocol è stata vittima di un attacco hacker che ha sfruttato una falla, evidenziando un problema più ampio: gli strumenti di difesa faticano a tenere il passo con gli attacchi più sofisticati. La società di sicurezza blockchain CertiK ha stimato che la perdita diretta totale si aggiri intorno a 1,7 milioni di dollari, poiché l'hacker ha indotto Maya ad erogare un sussidio inesistente e ha poi ripetutamente aggiunto e rimosso liquidità per appropriarsitracasset dai pool condivisi.
Le conseguenze dell'attacco si sono abbattute immediatamente sui fornitori di liquidità di Maya e sui detentori di CACAO. Ancora più importante, le vulnerabilità non erano semplicemente il risultato diretto di una riga di codice errata. Sfruttavano un comportamento anomalo della logica del protocollo, rendendo questo tipo di attacco irrintracciabile fino a quando non era ormai troppo tardi per fermarlo.
Come l'aggressore ha manipolato l'account di Maya
Secondo CertiK, che hadentl'evento il 19 agosto, l'hacker ha causato una falsificazione della contabilità interna di Maya attraverso un sussidio fasullo, per poi alterare le posizioni di liquidità e prelevare circa 48,87 milioni di CACAO e 98,82 LINK. DefiLlama Hacks and Exploits ha classificato l'evento del 18 agosto come "Logica del protocollo", attribuendogli una perdita di 1,7 milioni di dollari.
Il danno maggiore è stato considerevolmente più significativo. Lo sviluppatore Vini Barbosa l'ha definito un "sofisticato exploit a 6 bug" che ha sottratto oltre 1,36 milioni di dollari in asset reali dal protocollo, ma ha avuto un impatto complessivo di quasi 11 milioni di dollari dato il crollo del prezzo di CACAO. Secondo lui, il token è sceso da 0,115 a 0,013 dollari in meno di 240 blocchi, registrando un calo di quasi l'89%.
Aaluxx, uno dei fondatori di Maya, ha riconosciuto il danno lo stesso giorno. Ha aggiunto che il team "lavoreràper riparare e ripristinare completamente il sistema".
Uno schema che THORChain ha già vissuto
Maya è una derivazione amichevole di THORChain, che a maggio ha subito un attacco hacker da 10,7 milioni di dollari . Nella sua analisi post-mortem, THORChain ha affermato che un nuovo operatore di nodo ha sfruttato le vulnerabilità del sistema di firma a soglia GG20 della rete e che i controlli di solvibilità del sistema hanno rilevato il problema solo dopo che l'attacco era terminato.
Aaluxx ha successivamente chiarito nel podcast della community di THORChain che l'attacco informatico si basava su tre vecchi bug che, presi singolarmente, non erano pericolosi, ma che, se combinati, potevano rivelarsi problematicimaticHa poi aggiunto che anche Maya presentava la stessa vulnerabilità latente.
Per determinare la causa dell'attacco informatico, è stata necessaria un'indagine forense estremamente approfondita. Il team ha dovuto esaminare i parametri di configurazione crittografica e ricercare numeri primi insignificanti che non dovrebbero essere presenti, al fine di individuare i vault infetti. Questo, in sostanza, apre una falla generale per i sistemi di difesa: un semplice sistema di monitoraggio del saldo può potenzialmente rilevare le perdite solo dopo che i fondi sono già stati trasferiti, momento in cui potrebbe essere troppo tardi per impedire che l'attacco prosegua.
Ecco come si presenta concretamente un potenziamento della difesa
Aaluxx ha avvertito che la tecnologia AI sta consentendo a piccoli team di analizzare i codebase da un numero maggiore di prospettive simultaneamente. Questo è utile per i difensori, ma si traduce anche in un maggior numero di metodi per gli attaccanti per scoprire vulnerabilità uniche che i processi di audit esistenti potrebbero non riuscire a rilevare.
La soluzione da lui scelta è stata la ridondanza, piuttosto che la dipendenza da un unico sistema. Maya e THORChain non hanno optato per un approccio di integrazione, ma hanno scelto di rimanere indipendentident In questo modo, Maya ha potuto continuare a effettuare scambi utilizzando un vault verificato e funzionante, anche quando THORChain è rimasto inattivo per settimane.
Il confronto è particolarmente interessante perché l'analisi post-mortem di THORChain afferma che la causa principale non è stata un singolo difettomatic , bensì tre bug preesistenti che, combinati insieme, sono diventati sfruttabili. THORChain sottolinea inoltre esplicitamente che lo stesso bug latente era presente anche in Maya, ma non era stato precedentemente sfruttato.
| Metrico | Protocollo Maya / MAYAChain | Catena THOR |
|---|---|---|
| Datadent | 18 agosto 2026, intorno alle 17:30 UTC | 15 maggio 2026 |
| Perdita | Circa 1,7 milioni di dollari di valore totale dell'attaccante; circa 1,36 milioni di dollari estrattitracsu blockchain esterne | Circa 10,7 milioni di dollari prelevati da una cassaforte |
| Beni interessati | 20,83 BTC + 48,87 milioni di CACAO, più altri asset | BTC, ETH, BNB e asset della blockchain di base |
| Causa ultima | Sei vulnerabilità concatenate che coinvolgono l'account commerciale e la logica del flusso in uscita; l'attacco ha sfruttato le interazioni tra bug altrimenti non catastrofici | Tre bug precedenti concatenati tra loro, tra cui una vulnerabilità che coinvolge lo schema di firma a soglia GG20. |
| Rilevamento/risposta | L'attività di sfruttamento ha innescato un arresto di emergenza; l'attaccante ha eseguito l'exploit prima che la rete venisse arrestata | Gli investigatori on-chain, tra cui ZachXBT e PeckShield, di THORChainmatic hanno quindi sospeso la firma/il trading |
| Relazione di protocollo | MAYAChain è un fork amichevole di THORChain, con cui condivide gran parte dell'architettura e del codice. | Protocollo originale di liquidità cross-chain |
| Lezione di sicurezza | Diversi bug gestibili singolarmente possono diventare catastrofici se combinati con debolezze relative alla liquidità/contabilità e ai flussi in uscita | La ridondanza, il rilevamento automatico e i controlli di firma possono limitare il raggio d'azione di una violazione del caveau |
In che modo i protocolli DeFi possono prevenire gli attacchi a catena?
I protocolli devono testare le interazioni tra i controlli di sicurezza, non solo le singole vulnerabilità. L'incidente di Mayadent come la rilevazione errata dei furti, la gestione difettosa delle transazioni in uscita e gli errori di contabilità della liquidità possano diventare pericolosi se combinati.tronincludono test di invarianza, simulazione avversariale di percorsi di attacco a più fasi, revisione indipendentedent logica contabile, rilevamento delle anomalie in tempo reale e interruttori automaticimatic prelievi anomali o saldi dei pool. Una ricerca pubblicata questo mese sostiene analogamente la necessità di un rilevamento e di una difesa multilivello, piuttosto che affidarsi a un singolo meccanismo di sicurezza.
| Ora/Data | Evento | Come citarlo |
|---|---|---|
| 18 agosto 2026 | Si è verificato un attacco. L'attività on-chain mostra che l'attaccante ha sfruttato le vulnerabilità di contabilità/flusso in uscita di MAYAChain ed estrattotrace BTC. Maya, fondatore di AaluxxMyth, ha descritto pubblicamente l'attacco il 18 agosto. | Datadent : 18 agosto 2026 |
| 18 agosto 2026 | MAYAChain interrompe le negoziazioni/transazioni per contenere la vulnerabilità e avvia le procedure di ripristino. | stessa datadent |
| 18-19 agosto 2026 | Emerge un'analisi della vulnerabilità. I ricercatori ricostruiscono la sequenza di sei bug, tra cui il falso allarme di furto, il risarcimento errato e l'errore contabile. | Trattare come post-incidentedent ., non come un secondodent |
| 19 agosto 2026 | Sono apparsi reportage più approfonditi e analisi tecniche. Il report di CoinDesk, pubblicato il 19 agosto, descrive l'attacco del 18 agosto e ricostruisce le perdite. | Data di segnalazione: 19 agosto |
| 19 agosto 2026 | Alcuni fornitori di dati/feed di sicurezza etichettano l'evento come 19 agosto, probabilmente in base alla loro convenzione di fuso orario UTC o alla datadent di creazione/aggiornamento del loro record | Non utilizzare come datadent principale senza specificazioni |
Questi dati a livello di blocco sono riportati nelladent e forniscono un modo particolarmente utile per collegare i meccanismi di sfruttamento → l'estrazione degli assettracil danno al prezzo dei token.
| Blocco MAYAChain | Evento | Impatto quantitativo |
|---|---|---|
| 17,977,941 | Transazione di exploit con 23 messaggi eseguita | Avviata una catena di exploit a sei bug |
| 17,977,971 | L'attaccante aggiunge/rimuove liquidità dal pool manipolato | ~48,87 milioni estrattotraccacao |
| 17,977,998–17,978,008 | CACAO è stato rapidamente convertito in BTC | 20,83 BTC trasferiti esternamente |
| 17,978,094 | CACAO raggiunge il minimo post-sfruttamento | Circa l'88,7% al di sotto del livello pre-sfruttamento |
| 17,978,500+ | Inizia la ripresa parziale | CACAO torna verso circa $0.03 |
Contenimento dei danni
I dati del settore evidenziano l'importanza di rafforzare le difese. Secondo TRM Labs, nei primi sei mesi del 2026 si sono verificati 207 attacchi informatici nel mondo delle criptovalute, il numero più alto mai registrato in un semestre, e si afferma che gli smart contracttracattaccati sempre più spesso in diversi modi, non solo sfruttando una singola vulnerabilità. L'exploit Maya si inserisce perfettamente in questa tendenza.
La conclusione raggiunta è che non è più possibile garantire la sicurezza DeFi senzadente correggere specifici bug. I protocolli devono prevedere un monitoraggio multilivello, l'utilizzo di diversi meccanismi di revisionedent, l'implementazione di un meccanismo di arresto rapido in caso di emergenza e la capacità di attuare le correzioni prima che la transazione sospetta diventi irreversibile.
Maya non vuole solo risolvere il problema attuale. Aaluxx ha indicato che l'azienda intende accelerare lo sviluppo di Aztec Chain, un DeFi basato su quanto appreso dai suoi progetti precedenti, Maya, THORChain e Rujira. Se queste lezioni si rivelassero utili per sviluppare soluzioni migliori anziché limitarsi a ricominciare da capo il ciclo di correzione dei difetti, l'incidente di Mayadent rivelarsi più vantaggioso di quanto suggerisca la perdita di 1,7 milioni di dollari.
Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.
Domande frequenti
Cos'è il CACAO?
CACAO è il token nativo di MAYAChain, una rete di liquidità decentralizzata cross-chain di Maya Protocol. Funge da asset comune che collega i pool di liquidità e facilita gli scambi di asset nativi tra le blockchain supportate. Maya Protocol è un fork amichevole di THORChain.
Quando è avvenuto l'attacco hacker al protocollo Maya?
L'attacco al protocollo Maya si è verificato il 18 agosto 2026. L'attaccante ha concatenato sei falle software in un'unica transazione contenente 23 messaggi,tracin definitiva circa 1,7 milioni di dollari in Bitcoin e altre criptovalute. Maya ha quindi bloccato la rete per contenere l'attacco.
Come ha fatto l'attaccante a eludere il sistema di contabilità di Maya Protocol?
L'attaccante ha sfruttato una serie di bug che hanno causato la creazione di un saldo falso in un pool a bassa liquidità di MAYAChain. Un meccanismo di compensazione difettoso ha accreditato circa 49 milioni di CACAO, sebbene la riserva sottostante ne contenesse solo circa 168.000. Un altro bug ha permesso che questo saldo gonfiato rimanesse registrato anche dopo il fallimento del tentativo di trasferimento. L'attaccante ha quindi depositato una piccola somma, ha ottenuto oltre il 99% del pool falsificato e ha prelevato 48,87 milioni di CACAO, scambiandoli con asset reali, tra cui Bitcoin.
Quanto è costata la violazione del protocollo Maya?
Sia CertiK che DefiLlama stimano una perdita diretta di circa 1,7 milioni di dollari, mentre lo sviluppatore Vini Barbosa ha calcolato un impatto totale di circa 11 milioni di dollari a seguito del crollo del prezzo del token CACAO.
Questo exploit è collegato al precedente attacco hacker a THORChain?
Maya gestisce una versione "amichevole" di THORChain, che ha perso circa 10,7 milioni di dollari nel maggio 2026, e il co-fondatore Aaluxx ha affermato che lo stesso bug latente era presente nel codice di Maya, tracentrambi glidenta difetti più vecchi che sono diventati pericolosi solo quando combinati.
Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Ashish Kumar
Ashish Kumar è un giornalista specializzato in criptovalute e finanza con otto anni di esperienza in redazione. Si occupa di mercati delle criptovalute, regolamentazione, DeFied ecosistemi di scambio. Ha collaborato con Coingape, Todayq e Newsroompost. Ashish ha conseguito un PGDP (Postgraduate Diploma in Journalism) in lingua inglese presso l'IIMC (Indian Institute of Management and Communications). Ha inoltre intervistato personalità di spicco del settore, tra cui Arthur Hayes, Yat Siu, Austin Federa e molti altri.
















