Protocolo Maya perde US$ 1,7M enquanto exploit de seis bugs expõe lacunas de segurança no DeFi

- O protocolo Maya perdeu cerca de US$ 1,7 milhão após um hacker explorar seis falhas envolvendo contabilidade, liquidez e transações de saída.
- CACAO despencou quase 89%, caindo de US$ 0,115 para US$ 0,013 enquanto o atacante movimentava milhões de tokens e outros ativos.
- O ataque ecoa a exploração do THORChain de US$ 10,7 milhões, mostrando como múltiplas vulnerabilidades pequenas podem se tornar perigosas quando combinadas.
O Protocolo Maya foi vítima de um hacker esta semana que explorou uma falha que aponta para um problema maior, a saber, que as ferramentas de defesa têm dificuldades em acompanhar hacks sofisticados. A empresa de segurança blockchain CertiK estimou que a perda direta total foi de aproximadamente $1.7 milhões pois o hacker enganou a Maya para conceder um subsídio inexistente e, em seguida, adicionou e removeu liquidez repetidamente para extrair ativos de pools compartilhados.
As consequências do ataque atingiram imediatamente os provedores de liquidez da Maya e os detentores de CACAO. O que é mais importante é que as vulnerabilidades não foram apenas o resultado direto de uma linha de código quebrada. Aproveitou-se do comportamento da lógica regular do protocolo de maneira diferente do que era esperado, tornando esse tipo de ataque indetectável até que já fosse tarde demais para impedi-lo.
Como o atacante manipulou a contabilidade da Maya
De acordo com a CertiK, que identificou o evento em 19 de agosto, o hacker causou uma representação falsa da contabilidade interna da Maya por meio de um subsídio falso, apenas para finalmente alterar as posições de liquidez e retirar um estimado de 48,87 milhões de CACAO e 98,82 LINK. O banco de dados de Hacks e Explorações da DefiLlama classificou a ocorrência de 18 de agosto como “Lógica do Protocolo”, atribuindo uma perda de US$ 1,7 milhão.
O dano maior foi consideravelmente mais significativo. O desenvolvedor Vini Barbosa o chamou de uma “exploração sofisticada de 6 bugs” que retirou mais de US$ 1,36 milhão em ativos reais do protocolo, mas teve um impacto geral de quase US$ 11 milhões dada a queda no preço do CACAO. De acordo com ele, o token caiu de US$ 0,115 para US$ 0,013 em menos de 240 blocos e registrou uma queda de quase 89%.
Aaluxx, um dos fundadores da Maya, reconheceu o dano no mesmo dia. Ele acrescentou que a equipe irá “trabalhar para corrigir e recuperar integralmente.”
Um padrão que o THORChain já viveu
Maya é um fork amigável do THORChain, que experimentou seu próprio hack de US$ 10,7 milhões em maio. Em sua análise pós-mortem, o THORChain disse que um novo operador de nó aproveitou vulnerabilidades no sistema de assinatura de limiar GG20 da rede, e as verificações de solvência do sistema só perceberam que havia um problema após o hack ter terminado.
Aaluxx posteriormente esclareceu no podcast da comunidade do THORChain que o hack foi baseado em três bugs mais antigos que não eram perigosos por si sós, mas quando combinados poderiam ser problemáticos. Ele continuou dizendo que a Maya também tinha essa mesma falha latente.
Para determinar a causa do hack, foi necessária uma investigação forense extremamente aprofundada. A equipe teve que examinar parâmetros de configuração criptográfica e procurar por números primos insignificantes que não deveriam estar presentes para identificar as caixas-fortes infectadas. Isso essencialmente abre uma falha geral para os defensores: um monitor de saldo simples pode potencialmente detectar perdas depois que os fundos já mudaram de mãos, ponto a partir do qual pode ser tarde demais para impedir que o ataque continue.
Como a atualização da defesa realmente se parece
A Aaluxx alertou que a tecnologia de IA está permitindo que pequenas equipes investiguem bases de código a partir de um número maior de perspectivas simultaneamente. Isso é útil para os defensores, mas também resulta em mais métodos para os atacantes descobrirem vulnerabilidades únicas que os processos de auditoria existentes podem falhar em detectar.
Sua solução escolhida foi redundância em vez de depender de um único sistema. Maya e THORChain não seguiram uma abordagem de integração, mas escolheram permanecer independentes. Dessa forma, a Maya poderia continuar realizando swaps usando uma caixa forte saudável verificável enquanto o THORChain estava inativo por semanas.
A comparação é particularmente interessante porque o próprio pós-mortem do THORChain diz que sua causa raiz não foi uma falha dramática, mas três bugs antigos que se tornaram exploráveis quando encadeados. O THORChain também observa explicitamente que o mesmo bug latente existia na Maya, mas não havia sido explorado anteriormente.
| Métrica | Protocolo Maya / MAYAChain | THORChain |
|---|---|---|
| Data do incidente | Ago. 18, 2026, por volta das 17:30 UTC | Mai 15, 2026 |
| Perda | Cerca de US$ 1,7 milhão em valor total do atacante; aproximadamente US$ 1,36 milhão extraído para cadeias externas | Cerca de US$10.7 milhão drenado de uma caixa forte |
| Ativos afetados | 20.83 BTC + 48.87 milhões de CACAO, além de outros ativos | BTC, ETH, BNB e ativos da rede Base |
| Causa raiz | Seis vulnerabilidades encadeadas envolvendo a Conta de Negociação e a lógica de fluxo de saída; o ataque explorou interações entre bugs de outra forma não catastróficos | Três bugs mais antigos encadeados, incluindo uma vulnerabilidade envolvendo o esquema de assinatura de limiar GG20 |
| Detecção / resposta | A atividade de exploit acionou uma parada de emergência; o atacante executou o exploit antes que a rede fosse interrompida | Investigadores on-chain, incluindo ZachXBT e PeckShield, sinalizaram atividade suspeita; os controles automáticos do THORChain então suspenderam a assinatura/negociação |
| Relação do protocolo | MAYAChain é um fork amigável do THORChain, compartilhando grande parte de sua arquitetura/código | Protocolo original de liquidez cross-chain |
| Lição de segurança | Múltiplos bugs gerenciáveis individualmente podem se tornar catastróficos quando combinados com fraquezas de liquidez/contabilidade e fluxo de saída | Redundância, detecção automatizada e controles de assinatura podem limitar o raio de explosão de uma violação de caixa-forte |
Como os protocolos DeFi podem prevenir exploits encadeados?
Os protocolos precisam testar interações entre controles de segurança, não apenas vulnerabilidades individuais. O incidente da Maya mostra como a detecção falsa de roubo, o manuseio incorreto de transações de saída e erros de contabilidade de liquidez podem se tornar perigosos quando combinados. Defesas mais fortes incluem testes de invariantes, simulação adversarial de caminhos de ataque de múltiplas etapas, revisão independente da lógica de contabilidade, detecção de anomalias em tempo real e disjuntores automáticos para retiradas anormais ou saldos de pool. Pesquisas publicadas este mês argumentam da mesma forma por detecção e defesa em camadas múltiplas em vez de depender de um único mecanismo de segurança.
| Tempo / Data | Evento | Como citar |
|---|---|---|
| Ago. 18, 2026 | Exploração ocorre. A atividade on-chain mostra o atacante explorando as vulnerabilidades de contabilidade/fluxo de saída da MAYAChain e extraindo CACAO e BTC. Maya, fundador da AaluxxMyth, descreveu publicamente o hack em 18 de agosto. | Data do incidente: Ago. 18, 2026 |
| Ago. 18, 2026 | MAYAChain interrompe negociações/transações para conter a exploração e começa a remediação. | Mesma data do incidente |
| Ago. 18–19, 2026 | Análise da exploração emerge. Pesquisadores reconstruem a cadeia de seis bugs, incluindo o alerta falso de roubo, compensação incorreta e falha de contabilidade. | Tratar como análise pós-incidente, não um segundo incidente |
| Ago. 19, 2026 | Relatórios mais amplos e escritos técnicos aparecem. O relatório da CoinDesk publicado em 19 de agosto descreve o ataque de 18 de agosto e reconstrói as perdas. | Data do relatório: 19 de ago. de 19 |
| Ago. 19, 2026 | Alguns provedores de dados/feed de segurança rotulam o evento como 19 de agosto, provavelmente refletindo sua convenção UTC/fuso horário ou a data em que o registro do incidente foi criado/atualizado. | Não use como a data principal do incidente sem qualificação |
Essas figuras em nível de bloco são relatadas na reconstrução do incidente e fornecem uma maneira particularmente útil de conectar mecânica da exploração → extração de ativos → dano ao preço do token.
| Bloco MAYAChain | Evento | Impacto quantitativo |
|---|---|---|
| 17,977,941 | Transação de exploit de mensagem 23 executada | Cadeia de exploit de seis bugs iniciada |
| 17,977,971 | Atacante adiciona/retira liquidez do pool manipulado | ~48.87M CACAO extraído |
| 17,977,998–17,978,008 | CACAO rapidamente trocado por BTC | 20.83 BTC movido externamente |
| 17,978,094 | CACAO atinge o mínimo pós-exploit | Cerca de 88.7% abaixo do nível pré-exploração |
| 17,978,500+ | Recuperação parcial começa | CACAO se move de volta para aproximadamente US$0.03 |
Contenção de danos
Os dados do setor apontam para a importância de reforçar as defesas. De acordo com a TRM Labs, houve 207 hacks no mundo das criptomoedas nos primeiros seis meses de 2026, o maior número já registrado em um período de meio ano, e afirma que os contratos inteligentes estão sendo cada vez mais atacados de várias maneiras diferentes, em vez de apenas uma falha. A exploração da Maya se encaixa perfeitamente nessa tendência.
A conclusão alcançada é que já não é mais possível garantir a segurança do DeFi sem identificar e corrigir bugs específicos. Os protocolos devem envolver monitoramento em camadas múltiplas, uso de vários mecanismos de revisão de forma independente, instalação do mecanismo de parada rápida em caso de emergência e a capacidade de implementar as correções antes que a transação questionável se torne irreversível.
Maya não quer apenas resolver o problema em questão. A Aaluxx indicou que a empresa pretende acelerar o desenvolvimento de Aztec Chain, um projeto DeFi omnichain baseado no que foi aprendido com seus projetos anteriores, Maya, THORChain e Rujira. Se essas lições puderem ajudá-los a construir soluções melhores, em vez de simplesmente reiniciar o ciclo de correção de defeitos, o incidente Maya pode acabar sendo mais valioso do que a perda de US$ 1,7 milhão sugere.
Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.
Perguntas Frequentes
O que é CACAO?
CACAO é o token nativo da MAYAChain do Protocolo Maya, uma rede descentralizada de liquidez cross-chain. Ele serve como ativo comum conectando pools de liquidez e ajuda a facilitar trocas de ativos nativos entre blockchains suportadas. O Protocolo Maya é um fork amigável do THORChain.
Quando ocorreu o hack do Protocolo Maya?
A exploração do Protocolo Maya ocorreu em 18 de agosto de 2026. O atacante encadeou seis falhas de software em uma única transação contendo 23 mensagens, extraindo finalmente cerca de US$ 1,7 milhão em Bitcoin e outros ativos cripto. A Maya então paralisou a rede para conter o ataque.
Como o atacante manipulou a contabilidade do Protocolo Maya?
O atacante explorou uma sequência de falhas que fez com que a MAYAChain criasse um saldo falso em uma pool de baixa liquidez. Um mecanismo de compensação defeituoso creditou aproximadamente 49 milhões de CACAO, mesmo quando a reserva subjacente detinha apenas cerca de 168.000 CACAO. Outra falha permitiu que esse saldo inflado permanecesse registrado após a tentativa de transferência falhar. O atacante então depositou uma pequena quantia, obteve mais de 99% da pool distorcida e retirou 48,87 milhões de CACAO, trocando-os por ativos reais, incluindo Bitcoin.
Quanto custou o exploit do Maya Protocol?
Tanto a CertiK quanto a DefiLlama estimam a perda direta em cerca de $1,7 milhão, enquanto o desenvolvedor Vini Barbosa calculou um impacto total de aproximadamente $11 milhões, considerando o colapso do preço do token CACAO.
Este exploit está conectado ao hack anterior do THORChain?
O Maya executa um fork amigável do THORChain, que perdeu cerca de $10,7 milhões em maio de 2026, e o co-fundador Aaluxx afirmou que a mesma falha latente existia no código do Maya, rastreando ambos os incidentes a falhas antigas que se tornaram perigosas apenas quando encadeadas.
Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Ashish Kumar
Ashish Kumar é jornalista de cripto e finanças com oito anos de experiência em redações. Ele cobre o que acontece com os mercados de cripto, regulação, DeFi e ecossistemas de exchanges. Trabalhou na Coingape, Todayq e Newsroompost. Ashish possui pós-graduação em Jornalismo Inglês pelo IIMC. Também entrevistou figuras do setor, incluindo Arthur Hayes, Yat Siu, Austin Federa e outros.
















