Протокол межцепочечной ликвидности Maya Protocol остановил работу сети после того, как злоумышленник вывел из пулов около $1,7 млн, воспользовавшись цепочкой из шести уязвимостей. Токен CACAO обвалился на 88% — с $0,115 до $0,013 — и лишь частично отыграл падение, вернувшись к $0,032.
Атака выглядела элегантно даже по меркам DeFi-эксплойтов: одна транзакция из 23 инструкций заставила протокол поверить, что один из пулов был ограблен. Механизм компенсации сработал без верхнего лимита и «зачислил» пострадавшему пулу почти 49 млн CACAO — при том что в реальном резерве протокола находилось лишь 168 тысяч токенов. Атакующий довнёс в пул символические 100 CACAO, оформил 99,93% доли — и вывел 48,87 млн CACAO, почти половину всей эмиссии токена.
Часть похищенного — 20,83 BTC, около $1,34 млн — злоумышленник перевёл на один биткоин-адрес серией транзакций примерно за 10 блоков. Псевдонимный сооснователь протокола под ником Aaluxx объявил о глобальной остановке сети в Discord и публично попросил хакера вернуть средства, пообещав отдельно связаться с арбитражёрами, которые успели откупить часть обвалившегося пула.
Для активных участников DeFi это далеко не единичный случай: по данным DefiLlama, с начала 2026 года зафиксировано 219 эксплойтов на $1,26 млрд, и только в августе — уже 16 отдельных атак. Показательно, что сама Maya — форк THORChain, который в мае терял $10,7 млн по похожему сценарию.

