Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 324RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 321Sonstiges

Sechs-Bug-Buchhaltungsexploit bei Maya Protocol

Ein Angreifer verkettete sechs Bugs in MAYAChains Logik, fälschte eine CACAO-Subvention und entwendete rund 1,7 Mio. USD in Bitcoin und anderen Assets von Maya Protocol.

Datum
Status
Mittel entwendet

Am 18. August 2026 wurde das Cross-Chain-Liquiditätsnetzwerk Maya Protocol angegriffen, als ein Angreifer sechs verschiedene Bugs in der Trade-Account- und Outbound-Transaktionslogik von MAYAChain verkettete und dabei rund 1,7 Millionen US-Dollar in Bitcoin und weiteren Assets entwendete. Das Protokoll stoppte sein MAYAChain-Netzwerk noch am selben Tag; der native CACAO-Token brach um fast 89 % ein — von etwa 0,115 auf bis zu 0,013 US-Dollar — und der gesamte Pool-Wert fiel um rund 11 Millionen US-Dollar.

Was geschah

Der Exploit war kein einzelner defekter Vertrag, sondern eine Kette von Buchhaltungsfehlern, ausgelöst durch eine einzige komplexe Transaktion, die 23 Nachrichten bündelte. Zunächst schloss MAYAChain fälschlicherweise, dass eine ausgehende Transaktion verloren gegangen sei, was den Kompensationscode auslöste, der Nutzer nach einem Diebstahl entschädigen soll. Diese Routine berechnete die Auszahlung dann falsch und schrieb rund 49 Millionen CACAO — eine ungedeckelte Subvention — einem kleinen, nahezu leeren Pool gut, dessen Reserve nur etwa 168.000 CACAO hielt. Da das Netzwerk die Zahlung nicht tatsächlich decken konnte, hielt ein weiterer Bug den aufgeblähten Kontostand trotz des fehlgeschlagenen Transfers fest, und das System arbeitete weiter, als hielte der Pool die gefälschten Token tatsächlich. Der Angreifer, der den verzerrten Pool mit einer minimalen Einzahlung bestückt hatte, erlangte so über 99 % Eigentum, entnahm 48,87 Millionen CACAO und tauschte sie gegen echte Assets — etwa 20,83 BTC (~1,34 Mio. USD) plus rund 300.000 US-Dollar in anderen Token.

Konsequenzen

Maya Protocol pausierte MAYAChain, um weitere Abflüsse zu stoppen, und begann, die gestohlenen Mittel zu verfolgen. Mitgründer Aaluxx erklärte, das Team werde „daran arbeiten, den Schaden zu beheben und vollständig zurückzuholen", bot dem Angreifer eine Bug-Bounty-Vereinbarung für die Rückgabe der Mittel an und brachte einen Plan ins Spiel, die rund 20 BTC über die Aztec-Chain-Investments des Protokolls zu ersetzen, falls die Assets nicht zurückgegeben würden. Bis Ende September 2026 waren die entwendeten Mittel nicht zurückerlangt, weshalb der Status hier stolen bleibt.

Warum es wichtig ist

Maya Protocol ist ein Fork von THORChain, und dieser Vorfall greift ein wiederkehrendes Motiv bei app-spezifischen Chains auf: Die gefährlichsten Bugs stecken nicht in einem einzelnen Kreditvertrag, sondern in der Buchhaltungs- und Abwicklungslogik des Netzwerks selbst, wo eine falsche Annahme eine Kaskade auslösen kann. Eine Diebstahl-Kompensationsfunktion — Code, der Nutzer schützen soll — wurde zur Angriffsfläche und prägte eine ungedeckelte Subvention, die die Reserve niemals decken konnte. Der Vorfall unterstreicht, dass Outbound-Handling, Reserve-Solvenzprüfungen und Pro-Pool-Subventionsobergrenzen ebenso sicherheitskritisch sind wie jede Swap- oder Bridge-Funktion, und dass die Verkettung mehrerer einzeln geringfügiger Fehler einen Verlust erzeugen kann, der weit größer ist als jeder für sich.

Quellen & On-Chain-Belege

  1. [01]coindesk.comhttps://www.coindesk.com/markets/2026/08/19/maya-protocol-exploit-drains-bitcoin-and-other-assets-as-pool-value-drops-usd11-million
  2. [02]crypto.newshttps://crypto.news/maya-protocol-suffers-1-7-million-exploit-halts-network/
  3. [03]cryptobriefing.comhttps://cryptobriefing.com/maya-protocol-exploit-cacao-drained/
  4. [04]crowdfundinsider.comhttps://www.crowdfundinsider.com/2026/08/299219-maya-protocol-halts-operations-after-multi-bug-exploit-drains-cacao-tokens-and-cross-chain-assets/
  5. [05]defimon.xyzhttps://defimon.xyz/blog/maya-protocol-hack-august-2026

Verwandte Einträge