Puntos Clave de la Noticia
- Detalles del exploit: Un atacante aprovechó seis fallas en cadena para sustraer $1.7 millones y desencadenar serios problemas de liquidez en MAYAChain.
- Manipulación de pools: Un error en el cálculo de compensaciones infló el pool de ARB.LINK, permitiendo al atacante tomar el 99.93% del control y retirar 48.87 millones de CACAO.
- Impacto en el mercado: CACAO se desplomó un 88.7%, profundizando las pérdidas mientras MAYAChain paralizaba sus operaciones para trabajar en parches y en un plan de recuperación vía recompensa por errores.
El exchange descentralizado transfronterizo Maya Protocol congeló sus operaciones luego de que un atacante aprovechara múltiples fallas de software para drenar cerca de $1.7 millones en criptomonedas. El incidente se desarrolló con rapidez, lo que llevó al equipo a frenar toda la actividad en MAYAChain para evitar un daño mayor e iniciar los trabajos de reparación. Aalux, cofundador del proyecto, detalló que el atacante sustrajo aproximadamente 20 Bitcoin valorados en $1.4 millones, junto con otros $300,000 en diversos activos, antes de que se hiciera efectiva la pausa de la red.
Sad news 😕
Will work to fix and recover in full. We carry on. @Maya_Protocol pic.twitter.com/EYK9BeWWLI— Aaluxx⚡️🍫🛡️ (@AaluxxMyth) August 18, 2026
Desglose Técnico de la Vulnerabilidad
Aalux compartió un análisis preliminar que describe la combinación de seis fallas en cadena, las cuales permitieron al atacante manipular cuentas de operación, la gestión de transacciones salientes y los cálculos dentro de los pools de liquidez. De acuerdo con los hallazgos, la transacción clave del ataque sobrescribió los registros que rastreaban las transferencias salientes.
Esto provocó que dichas transferencias se marcaran como no encontradas, activando automáticamente un mecanismo de protección contra robos. Dicho mecanismo calculó de forma errónea la compensación para el pool de poca liquidez Arbitrum Chainlink, acreditándole indebidamente 49.45 millones de CACAO.
Aunque la transferencia destinada a financiar ese crédito falló porque la reserva carecía de suficiente CACAO, el saldo inflado dentro del pool se mantuvo. Con MAYAChain aún operando en ese instante, el atacante aportó una cantidad insignificante de liquidez, tomó el control del 99.93% del pool y retiró 48.87 millones de CACAO desde Asgard, la bóveda que resguarda los activos del protocolo. El informe estima que los pools de MAYAChain perdieron cerca de $10.9 millones en valor, considerando tanto las pérdidas por arbitraje como el colapso del token CACAO.

Impacto en el Mercado y Próximos Pasos
Maya Protocol, desarrollado a partir del código de fuente abierta de THORChain, está concebido para complementar su arquitectura. CACAO, el token de gas y liquidación de MAYAChain, se encuentra emparejado con los activos compatibles dentro de sus pools de liquidez. El investigador independiente Vini Barbosa sintetizó los hallazgos señalando que CACAO sufrió un desplome del 88.7%, cayendo de unos $0.115 a $0.013 durante el incidente. Esta abrupta pérdida de valor acentuó la presión sobre todo el ecosistema de MAYAChain a medida que la liquidez se esfumaba.
Aalux afirmó que el equipo intentará recuperar los fondos robados mediante la oferta de una recompensa por errores y trabajará para restablecer la liquidez una vez que MAYAChain reanude los intercambios. La suspensión de la red continúa vigente mientras los ingenieros evalúan el alcance de los daños y preparan la ruta para el reinicio seguro de las operaciones.





