Exploit contable de seis bugs en Maya Protocol
Un atacante encadenó seis bugs en la lógica de MAYAChain para fabricar un subsidio de CACAO y sustraer unos 1,7 millones de dólares en Bitcoin y otros activos de Maya Protocol.
- Fecha
- Víctima
- Maya Protocol
- Estado
- Fondos robados
El 18 de agosto de 2026, la red de liquidez cross-chain Maya Protocol fue atacada cuando un atacante encadenó seis bugs distintos en la lógica de cuentas de trading y de transacciones de salida de MAYAChain, sustrayendo cerca de 1,7 millones de dólares en Bitcoin y otros activos. El protocolo detuvo su red MAYAChain ese mismo día; su token nativo CACAO se desplomó casi un 89 %, de unos 0,115 a apenas 0,013 dólares, y el valor total de los pools cayó alrededor de 11 millones de dólares.
Qué ocurrió
El exploit no fue un único contrato roto, sino una secuencia de fallos contables desencadenada por una sola transacción compleja que empaquetaba 23 mensajes. Primero, MAYAChain concluyó erróneamente que una transacción saliente se había perdido, lo que activó el código de compensación destinado a reembolsar a los usuarios tras un robo. Esa rutina calculó mal el pago y acreditó unos 49 millones de CACAO —un subsidio sin tope— a un pool pequeño y casi vacío cuya reserva solo contenía unos 168.000 CACAO. Como la red no podía financiar el pago realmente, otro bug conservó el saldo inflado pese a la transferencia fallida, y el sistema siguió operando como si el pool realmente tuviera los tokens fraudulentos. El atacante, que había sembrado el pool distorsionado con un depósito mínimo, obtuvo así más del 99 % de la propiedad, retiró 48,87 millones de CACAO y los cambió por activos reales: unos 20,83 BTC (~1,34 millones de dólares) más cerca de 300.000 dólares en otros tokens.
Consecuencias
Maya Protocol pausó MAYAChain para detener nuevas salidas y comenzó a rastrear los fondos robados. El cofundador Aaluxx dijo que el equipo "trabajaría para corregir y recuperar por completo", ofreció al atacante un acuerdo de bug bounty por devolver los fondos y planteó un plan para reponer los aproximadamente 20 BTC mediante las inversiones del protocolo en Aztec Chain si los activos no se devolvían. A finales de septiembre de 2026 los activos sustraídos no se habían recuperado, por lo que el estado aquí sigue siendo stolen.
Por qué importa
Maya Protocol es un fork de THORChain, y este incidente refleja un tema recurrente en las cadenas específicas de aplicación: los bugs más peligrosos no viven en un único contrato de préstamo, sino en la propia lógica de contabilidad y liquidación de la red, donde una suposición falsa puede desencadenar una cascada. Una función de compensación por robo —código diseñado para proteger a los usuarios— se convirtió en la superficie de ataque, acuñando un subsidio sin tope que la reserva nunca podría respaldar. El episodio subraya que el manejo de salidas, las comprobaciones de solvencia de reservas y los topes de subsidio por pool son tan críticos para la seguridad como cualquier función de swap o de puente, y que encadenar varios fallos individualmente menores puede producir una pérdida mucho mayor que cualquiera de ellos por separado.
Fuentes y evidencia on-chain
- [01]coindesk.comhttps://www.coindesk.com/markets/2026/08/19/maya-protocol-exploit-drains-bitcoin-and-other-assets-as-pool-value-drops-usd11-million
- [02]crypto.newshttps://crypto.news/maya-protocol-suffers-1-7-million-exploit-halts-network/
- [03]cryptobriefing.comhttps://cryptobriefing.com/maya-protocol-exploit-cacao-drained/
- [04]crowdfundinsider.comhttps://www.crowdfundinsider.com/2026/08/299219-maya-protocol-halts-operations-after-multi-bug-exploit-drains-cacao-tokens-and-cross-chain-assets/
- [05]defimon.xyzhttps://defimon.xyz/blog/maya-protocol-hack-august-2026