Maya Protocol Detiene su Red Tras un Ataque
Maya Protocol ha detenido su red de cadena cruzada tras un ataque que explotó seis vulnerabilidades de software, permitiendo al atacante robar un estimado de $1.7 millones en Bitcoin y otros activos criptográficos. El cofundador seudónimo de Maya Protocol, Aalux, informó el miércoles que el atacante sustrajo alrededor de 20 Bitcoin, valorados en aproximadamente $1.4 millones, junto con otros $300,000 en activos, antes de que el protocolo activara una detención global para evitar más pérdidas.
«Triste noticia. Trabajaremos para arreglar y recuperar por completo. Seguimos adelante»,
comentó Aalux.
Análisis del Ataque
El equipo ha comenzado a implementar las correcciones necesarias para restaurar los intercambios, mientras que un análisis técnico preliminar compartido por Aalux rastreó el ataque a una cadena de errores que involucraban cuentas comerciales, procesamiento de transacciones salientes y cálculos de pools de liquidez. Según este análisis, el atacante combinó seis fallos separados en lugar de depender de una única vulnerabilidad, lo que le permitió manipular varias partes del sistema de transacciones y contabilidad de MAYAChain en un solo ataque.
Más detalles indican que se utilizó una transacción única que contenía 23 mensajes para ejecutar la secuencia. El análisis reveló que el atacante primero activó incorrectamente el mecanismo de detección de robo del protocolo antes de manipular un pool con liquidez limitada. Al inflar el valor del pool de baja liquidez, el atacante logró retirar 48.87 millones de tokens CACAO del módulo Asgard de Maya, según los hallazgos técnicos. Los módulos Asgard contienen activos utilizados por el protocolo para procesar intercambios de cadena cruzada.
Impacto en el Valor de CACAO
Maya Protocol permite a los usuarios intercambiar activos nativos a través de diferentes blockchains sin depender de un intercambio centralizado tradicional, lo que hace que los sistemas de contabilidad de vault y liquidez de la red sean fundamentales para liquidar transacciones. La contabilidad preliminar estimó que aproximadamente $1.36 millones en activos se movieron finalmente a blockchains externas, mientras que otros $291,000 permanecieron bajo el control del atacante a través de tenencias de CACAO y posiciones de cuentas comerciales en MAYAChain.
Aalux afirmó que la detención global contuvo el incidente y previno daños adicionales mientras los desarrolladores investigaban los componentes afectados y preparaban una solución. Esta respuesta se asemeja a las medidas de emergencia adoptadas por otros protocolos de cadena cruzada cuando las vulnerabilidades amenazan los activos mantenidos en varias redes.
Comparación con Otros Incidentes
En junio, Axelar deshabilitó las rutas de puente conectadas a Secret Network después de que aproximadamente $4.7 millones en activos puenteados fueran robados a través de un exploit vinculado a un contrato inteligente ICS-20 del lado de Secret. El comité de emergencia de Axelar cerró las conexiones afectadas mientras continuaba la investigación, asegurando que su infraestructura central no había sido comprometida y que el problema parecía estar aislado al contrato inteligente que soportaba la conexión con Secret Network.
El investigador independiente de seguridad blockchain, Vini Barbosa, resumió los hallazgos preliminares, indicando que el valor de CACAO cayó un 88.7% durante el incidente, pasando de aproximadamente $0.115 a $0.013. Esta caída también complicó las estimaciones del daño económico total, ya que el ataque afectó tanto a los activos extraídos directamente del protocolo como al valor de mercado de la liquidez que permanecía en sus pools. Según el análisis técnico, la caída total en el valor del pool alcanzó aproximadamente $10.9 millones.
Conclusiones y Próximos Pasos
Los sistemas de cadena cruzada han enfrentado varios ataques este año, donde el valor inicialmente afectado por una vulnerabilidad difería de la cantidad finalmente extraída. Echo Protocol, por ejemplo, pausó las transacciones de cadena cruzada en mayo después de que un atacante acuñara aproximadamente $76.7 millones en eBTC no autorizado en Monad. Los investigadores de seguridad estimaron más tarde que aproximadamente $816,000 en valor real habían sido robados, a pesar de la acuñación no autorizada mucho mayor.
La decisión de Maya Protocol de detener la actividad de la red también sigue una serie de incidentes de seguridad que involucran infraestructura de comercio de cadena cruzada en 2026. En mayo, crypto.news informó sobre un exploit de THORChain que obligó al DEX de cadena cruzada a pausar el comercio y activar una detención de emergencia global después de que el investigador de blockchain ZachXBT estimara pérdidas de al menos $10 millones en varias redes.
Para Maya Protocol, el trabajo inmediato se centra en corregir las vulnerabilidades identificadas en la revisión preliminar antes de que los intercambios de cadena cruzada puedan reanudarse. Los hallazgos técnicos indican que el ataque dependía de varios componentes que interactuaban en secuencia, incluido el comportamiento de la cuenta comercial, el procesamiento de transacciones salientes y los cálculos de liquidez. Hasta el momento, Maya Protocol no ha proporcionado un cronograma para restaurar completamente los intercambios.