O Protocolo Maya perde US$ 1,7 milhão após uma falha de segurança que expôs seis vulnerabilidades DeFi

- O Maya Protocol perdeu cerca de US$ 1,7 milhão depois que um hacker explorou seis falhas de segurança relacionadas à contabilidade, liquidez e transações de saída.
- A CACAO sofreu uma queda de quase 89%, passando de US$ 0,115 para US$ 0,013, após o ataque que movimentou milhões de tokens e outros ativos.
- O ataque lembra o exploit de US$ 10,7 milhões da THORChain, mostrando como múltiplas pequenas vulnerabilidades podem se tornar perigosas quando combinadas.
O protocolo Maya foi vítima de um ataque hacker esta semana, que explorou uma falha que aponta para um problema maior: as ferramentas de defesa têm dificuldades em acompanhar ataques sofisticados. A empresa de segurança blockchain CertiK estimou que o prejuízo direto total foi de cerca de US $ 1,7 milhão, já que o hacker enganou a Maya para que concedesse um subsídio inexistente e, em seguida, adicionou e removeu liquidez repetidamente para extrairtracde pools compartilhados.
As consequências do ataque afetaram imediatamente os provedores de liquidez da Maya e os detentores de CACAO. Mais importante ainda, as vulnerabilidades não foram apenas o resultado direto de uma linha de código defeituosa. Elas se aproveitaram de uma lógica de protocolo que se comportava de maneira diferente do esperado, tornando esse tipo de ataque indetectável até que já fosse tarde demais para impedi-lo.
Como o atacante manipulou a contabilidade de Maya
Segundo a CertiK, quedento evento em 19 de agosto, o hacker causou uma deturpação da contabilidade interna da Maya por meio de um subsídio falso, para finalmente alterar as posições de liquidez e sacar cerca de 48,87 milhões de CACAO e 98,82 milhões de LINK. DefiLlama Hacks and Exploits classificou a ocorrência de 18 de agosto como “Protocol Logic”, atribuindo uma perda de US$ 1,7 milhão.
O prejuízo maior foi consideravelmente mais significativo. O desenvolvedor Vini Barbosa chamou isso de uma "exploração sofisticada de 6 bugs" que retirou mais de US$ 1,36 milhão em ativos físicos do protocolo, mas teve um impacto total de quase US$ 11 milhões devido ao colapso do preço do CACAO. Segundo ele, o token caiu de US$ 0,115 para US$ 0,013 em menos de 240 blocos e registrou uma queda de quase 89%.
Aaluxx, um dos fundadores da Maya, reconheceu os danos no mesmo dia. Ele acrescentou que a equipe "trabalharápara consertar e recuperar totalmente".
Um padrão que a THORChain já vivenciou
Maya é uma ramificação amigável da THORChain, que sofreu um ataque hacker de US$ 10,7 milhões em maio. Em sua análise pós-ataque, a THORChain afirmou que um novo operador de nó se aproveitou de vulnerabilidades no sistema de assinatura de limite GG20 da rede, e as verificações de solvência do sistema só detectaram o problema após o ataque ter sido concluído.
Aaluxx esclareceu posteriormente no podcast da comunidade THORChain que o ataque se baseou em três bugs antigos que não eram perigosos individualmente, mas que, combinados, poderiam se tornar problemáticosmaticEle prosseguiu dizendo que Maya também apresentava essa mesma falha latente.
Para determinar a causa do ataque, foi necessária uma investigação forense extremamente detalhada. A equipe teve que examinar parâmetros de configuração criptográfica e procurar por números primos insignificantes que não deveriam estar presentes para identificar os cofres infectados. Isso essencialmente revela uma falha geral para os defensores: um simples monitor de saldo pode detectar perdas depois que os fundos já foram transferidos, momento em que pode ser tarde demais para impedir a continuação do ataque.
Como é, na prática, aprimorar a defesa?
A Aaluxx alertou que a tecnologia de IA está permitindo que pequenas equipes investiguem bases de código a partir de um número maior de perspectivas simultaneamente. Isso é útil para os defensores, mas também resulta em mais métodos para os invasores descobrirem vulnerabilidades exclusivas que os processos de auditoria existentes podem não detectar.
A solução escolhida por ele foi a redundância, em vez de depender de um único sistema. Maya e THORChain não optaram por uma abordagem de integração, mas escolheram permanecer independentesdent Dessa forma, Maya podia continuar realizando trocas usando um cofre verificável e saudável enquanto a THORChain permanecia inativa por semanas.
A comparação é particularmente interessante porque o próprio relatório pós-mortem da THORChain afirma que sua causa principal não foi uma falhamatic , mas sim três bugs antigos que se tornaram exploráveis quando combinados. A THORChain também observa explicitamente que o mesmo bug latente existia no Maya, mas não havia sido explorado anteriormente.
| Métrica | Protocolo Maya / MAYAChain | THORChain |
|---|---|---|
| Datadent | 18 de agosto de 2026, por volta das 17h30 UTC | 15 de maio de 2026 |
| Perda | Aproximadamente US$ 1,7 milhão em valor total do ataque; cerca de US$ 1,36 milhão extraídostracpara blockchains externas | Cerca de 10,7 milhões de dólares foram retirados de um cofre. |
| Ativos afetados | 20,83 BTC + 48,87 milhões de CACAO, além de outros ativos | BTC, ETH, BNB e ativos da blockchain base |
| Causa raiz | Seis vulnerabilidades encadeadas envolvendo a Conta Comercial e a lógica de fluxo de saída; o ataque explorou interações entre bugs que, de outra forma, não seriam catastróficos. | Três bugs antigos encadeados, incluindo uma vulnerabilidade envolvendo o esquema de assinatura de limite GG20. |
| Detecção/resposta | A atividade de exploração desencadeou uma parada de emergência; o atacante executou o exploit antes que a rede fosse interrompida | Investigadores on-chain, incluindo ZachXBT e PeckShield, sinalizaram atividades suspeitas; os controles automáticos da THORChainmatic suspenderam a assinatura/negociação. |
| Relação de protocolo | MAYAChain é um fork amigável do THORChain, compartilhando grande parte de sua arquitetura e código. | Protocolo original de liquidez entre cadeias |
| Lição de segurança | Vários problemas individualmente controláveis podem se tornar catastróficos quando combinados com fragilidades de liquidez/contabilidade e fluxo de saída | Redundância, detecção automatizada e controles de assinatura podem limitar o impacto de uma violação de cofre |
Como os protocolos DeFi podem prevenir explorações em cadeia?
Os protocolos precisam testar as interações entre os controles de segurança, e não apenas as vulnerabilidades individuais. O incidente de Mayadent como falsos alarmes de roubo, falhas no processamento de transações de saída e erros na contabilização de liquidez podem se tornar perigosos quando combinados.tronincluem testes de invariância, simulação adversária de caminhos de ataque em várias etapas, revisão independentedent lógica contábil, detecção de anomalias em tempo real e disjuntores automáticosmatic saques anormais ou saldos de pools. Pesquisas publicadas neste mês também defendem a detecção e defesa em múltiplas camadas, em vez de depender de um único mecanismo de segurança.
| Hora / Data | Evento | Como citá-lo |
|---|---|---|
| 18 de agosto de 2026 | O ataque ocorreu. A atividade na blockchain mostra o atacante explorando vulnerabilidades de contabilização/fluxo de saída da MAYAChain e extraindotrace BTC. Maya, fundadora da AaluxxMyth, descreveu publicamente o ataque em 18 de agosto. | Data dodent : 18 de agosto de 2026 |
| 18 de agosto de 2026 | A MAYAChain suspendeu as negociações/transações para conter a exploração e iniciou a correção do problema. | Mesma datadent |
| 18 a 19 de agosto de 2026 | A análise da vulnerabilidade surge. Os pesquisadores reconstroem a cadeia de seis falhas, incluindo o falso alerta de roubo, a compensação incorreta e a falha contábil. | Tratar como pós-incidentedent análisenão como análise de um segundo incidentedent |
| 19 de agosto de 2026 | Reportagens mais abrangentes e análises técnicas começam a aparecer. O relatório da CoinDesk, publicado em 19 de agosto, descreve o ataque de 18 de agosto e reconstrói as perdas. | Data do relatório: 19 de agosto |
| 19 de agosto de 2026 | Alguns provedores de dados/feeds de segurança rotulam o evento como 19 de agosto, provavelmente refletindo sua convenção de UTC/fuso horário ou a data em que seu registro de incidentedent criado/atualizado. | Não utilize como data dedent principal sem qualificação |
Esses dados em nível de bloco são relatados nadent e fornecem uma maneira particularmente útil de conectar os mecanismos de exploração → extração de ativostracdanos ao preço do token.
| Bloco MAYAChain | Evento | Impacto quantitativo |
|---|---|---|
| 17,977,941 | Transação de exploração de 23 mensagens executada | Cadeia de exploração de seis bugs iniciada |
| 17,977,971 | O atacante adiciona/remove liquidez de um pool manipulado | ~48,87M extraídotracCACAO |
| 17,977,998–17,978,008 | O cacau foi rapidamente convertido em BTC | 20,83 BTC movimentados externamente |
| 17,978,094 | CACAO atinge o nível mais baixo após a exploração | Aproximadamente 88,7% abaixo do nível pré-exploração. |
| 17,978,500+ | A recuperação parcial começa | CACAO retorna para aproximadamente $0.03 |
contenção de danos
Dados do setor apontam para a importância de reforçar as defesas. De acordo com a TRM Labs, houve 207 ataques cibernéticos no mundo das criptomoedas nos primeiros seis meses de 2026, o maior número já registrado em um período de meio ano, e a empresa afirma que os contratos inteligentestracsendo atacados de diversas maneiras, e não apenas por uma única vulnerabilidade. A vulnerabilidade explorada pelo software Maya se encaixa perfeitamente nessa tendência.
A conclusão a que se chegou é que já não é possível garantir a segurança DeFi semdente corrigir erros específicos. Os protocolos devem incluir monitorização em múltiplas camadas, utilização de vários mecanismos de revisãodent, implementação de um mecanismo de paragem rápida em caso de emergência e a capacidade de implementar as correções antes que a transação questionável se torne irreversível.
Maya não quer apenas resolver o problema imediato. Aaluxx indicou que a empresa pretende acelerar o desenvolvimento da Aztec Chain, um DeFi baseado no que foi aprendido com seus projetos anteriores, Maya, THORChain e Rujira. Se essas lições puderem ajudá-los a construir soluções melhores em vez de simplesmente reiniciar o ciclo de correção de defeitos, o incidente com a Mayadent se revelar mais valioso do que a perda de US$ 1,7 milhão sugere.
Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.
Perguntas frequentes
O que é CACAU?
CACAO é o token nativo da MAYAChain do Maya Protocol, uma rede de liquidez descentralizada entre blockchains. Ele serve como ativo comum que conecta pools de liquidez e facilita a troca de ativos nativos entre blockchains suportadas. O Maya Protocol é um fork amigável do THORChain.
Quando ocorreu o ataque hacker ao Protocolo Maya?
A vulnerabilidade do Protocolo Maya foi explorada em 18 de agosto de 2026. O atacante explorou seis falhas de software em uma única transação contendo 23 mensagens,traccerca de US$ 1,7 milhão em Bitcoin e outros criptoativos. A Maya então interrompeu a rede para conter o ataque.
Como o atacante manipulou a contabilidade do Maya Protocol?
O atacante explorou uma sequência de bugs que fez com que a MAYAChain criasse um saldo falso em um pool de baixa liquidez. Um mecanismo de compensação defeituoso creditou aproximadamente 49 milhões de CACAO, embora a reserva subjacente contivesse apenas cerca de 168.000 CACAO. Outro bug permitiu que esse saldo inflado permanecesse registrado após a tentativa de transferência ter falhado. O atacante então depositou uma pequena quantia, obteve mais de 99% do pool distorcido e retirou 48,87 milhões de CACAO, trocando-os por ativos reais, incluindo Bitcoin.
Qual foi o custo da exploração do Protocolo Maya?
Tanto a CertiK quanto DefiLlama estimaram o prejuízo direto em cerca de US$ 1,7 milhão, enquanto o desenvolvedor Vini Barbosa calculou um impacto total de aproximadamente US$ 11 milhões após o colapso do preço do token CACAO.
Essa vulnerabilidade está relacionada ao ataque anterior ao THORChain?
Maya utiliza uma versão modificada e amigável do THORChain, que perdeu aproximadamente US$ 10,7 milhões em maio de 2026, e o cofundador Aaluxx afirmou que o mesmo bug latente existia no código de Maya, tracambos osdentaté falhas antigas que se tornaram perigosas apenas quando encadeadas.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. CryptopolitanO não se responsabiliza por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamostrona realização de pesquisas independentesdent /ou a consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Ashish Kumar
Ashish Kumar é um jornalista especializado em criptomoedas e finanças com oito anos de experiência em redações. Ele cobre os acontecimentos nos mercados de criptomoedas, regulamentação, DeFie ecossistemas de exchanges. Trabalhou para a Coingape, Todayq e Newsroompost. Ashish possui um PGDP em Jornalismo em Inglês pelo IIMC. Ele também entrevistou figuras importantes do setor, incluindo Arthur Hayes, Yat Siu, Austin Federa e outros.
















