Cross-chain decentralizovaná burza Maya Protocol pozastavila v utorok 18. augusta 2026 svoju sieť po tom, čo útočník využil reťazenie šiestich prepojených softvérových chýb na vylákanie odhadom 1,7 milióna USD v Bitcoine a ďalších kryptoaktívach.
Pseudonymný spoluzakladateľ Maya Protocol vystupujúci pod menom Aalux v stredu potvrdil, že útočník získal približne 20 bitcoinov v hodnote zhruba 1,4 milióna USD spolu s ďalšími približne 300-tisíc USD v iných aktívach, kým protokol neaktivoval globálne pozastavenie na zastavenie ďalších strát. „Smutná správa. Budeme pracovať na náprave a plnom zotavení. Pokračujeme," napísal Aalux krátko po incidente na sieti X.
Podľa predbežnej technickej analýzy útočník namiesto spoliehania sa na jedinú zraniteľnosť skombinoval šesť samostatných chýb, čo mu umožnilo manipulovať viacero častí zúčtovacieho a transakčného systému siete MAYAChain súčasne. Na vykonanie útoku poslúžila jediná transakcia obsahujúca 23 správ. Útočník najprv nesprávne spustil ochranný mechanizmus proti krádeži a následne zmanipuloval likviditný pool s obmedzenou hlavnou likviditou. Umelým nafúknutím hodnoty tohto poolu sa mu podarilo z takzvaného Asgard modulu Maya Protocol vybrať 48,87 milióna tokenov CACAO. Asgard moduly držia aktíva, ktoré protokol používa na spracovanie cross-chain výmen — Maya Protocol totiž umožňuje používateľom vymieňať natívne aktíva naprieč rôznymi blockchainmi bez tradičnej centralizovanej burzy, preto sú jej systémy pre správu trezorov a likvidity kľúčové pre celé fungovanie siete.
Podľa predbežného odhadu sa približne 1,36 milióna USD v aktívach napokon presunulo na externé blockchainy, zatiaľ čo ďalších približne 291-tisíc USD zostalo pod kontrolou útočníka v podobe držby CACAO a pozícií na obchodných účtoch priamo na MAYAChain.
Nezávislý bezpečnostný výskumník Vini Barbosa, ktorý zhrnul predbežné zistenia, uviedol, že token CACAO počas incidentu prepadol o 88,7 % — z približne 0,115 USD na 0,013 USD. Podľa technickej analýzy dosiahol celkový pokles hodnoty v likviditných pooloch až približne 10,9 milióna USD, správa však tento úplný objem neoznačuje za priamo odcudzené prostriedky, keďže výpočet zahŕňa aj arbitrážnu aktivitu a prudkú devalváciu samotného tokenu CACAO počas útoku.
Rozhodnutie Maya Protocol zastaviť sieť nadväzuje na sériu podobných bezpečnostných incidentov v cross-chain infraštruktúre v priebehu roka 2026.Maya Protocol sa v súčasnosti sústreďuje na opravu identifikovaných zraniteľností predtým, než bude môcť obnoviť cross-chain výmeny. Presný harmonogram plného obnovenia siete spoločnosť zatiaľ nezverejnila, totožnosť útočníka zostáva rovnako neznáma.
