El exploit del protocolo Maya lleva el pool de liquidez de MAYAChain a un colapso de 10,9 millones de dólares
El exploit del protocolo Maya lleva el pool de liquidez de MAYAChain a un colapso de 10,9 millones de dólares
Maya Protocol, un protocolo de liquidez cross-chain construido sobre MAYAChain, se ha convertido en el recordatorio más reciente de que los fallos de seguridad en DeFi rara vez se quedan confinados a un solo pool. Tras una falla de software que obligó a la red a detener el trading, el pool de liquidez afectado perdió alrededor de 10,9 millones de dólares en valor, mientras el atacante extraía activos mediante una serie de manipulaciones que dejaron en evidencia lo frágil que puede ser la infraestructura de mercado automatizada cuando falla la contabilidad.
Para quienes siguen el panorama más amplio de seguridad en DeFi, este incidente es especialmente importante porque no se trató de un simple vaciado desde una sola hot wallet. Fue un fallo en عدة capas que involucró la lógica del protocolo, la contabilidad del pool, la fijación de precios de mercado y la presión de arbitraje posterior.
Qué pasó en MAYAChain
El exploit se centró en una serie de defectos de software que permitieron al atacante hacer que la red reconociera un saldo inflado para un pool de liquidez. En términos prácticos, se engañó al pool para que creyera que tenía unos 49 millones de tokens CACAO, aunque la reserva real era de apenas unos 168.000 CACAO.
Ese desfase abrió la puerta que el atacante necesitaba. Al depositar activos relativamente baratos, el explotador logró obtener más del 99% de la participación del pool y luego retiró casi 48,87 millones de CACAO. Más tarde, esos tokens se intercambiaron por activos como BTC y ETH.
Las trazas on-chain sugieren que el atacante movió alrededor de 20,83 BTC, valorados en aproximadamente 1,34 millones de dólares en ese momento, junto con otros activos. La ganancia directa realizada se estimó en unos 1,65 millones de dólares, mientras que aproximadamente 8,87 millones de CACAO seguían en la wallet del atacante.
Para quienes quieran conocer mejor el protocolo, la web oficial de Maya Protocol es un buen punto de partida.
Por qué la pérdida en el titular es mayor que lo robado
El detalle más importante de este incidente es que la cifra de “evaporación” del pool por 10,9 millones de dólares no equivale a un robo puro y duro.
Una gran parte de la caída de valor se debió al daño de mercado y no a la extracción directa. Según el análisis on-chain disponible:
- Unos 6,4 millones de dólares de la pérdida provinieron del desplome brusco del precio de CACAO
- Aproximadamente 2,9 millones fueron causados por la actividad de arbitraje que drenó valor del pool
- El resto estuvo relacionado con el exploit en sí y el desequilibrio resultante
Esa distinción importa. En DeFi, un protocolo puede sufrir un fuerte golpe en su balance aunque el beneficio realizado por el atacante sea bastante menor que la pérdida aparente del pool. Una vez que un pool queda mal valorado, los bots de arbitraje recolocan capital rápidamente y, a menudo, el mercado se encarga del resto del daño.
El precio de CACAO reflejó esa tensión de inmediato. Cayó desde unos 0,115 dólares hasta un mínimo cercano a 0,013 dólares, una bajada de casi el 89%, antes de recuperarse hasta aproximadamente 0,03 dólares.
Por qué los protocolos de liquidez cross-chain son especialmente vulnerables
Los sistemas de liquidez cross-chain se sitúan en la intersección de varios problemas difíciles: contabilidad, enrutamiento, finalización de transacciones, valoración de activos y matemáticas de participación en pools. Si falla cualquiera de esas capas, el efecto puede propagarse por todo el sistema.
Esta es una de las razones por las que las auditorías de protocolos, la verificación formal y la monitorización en tiempo real son tan importantes en 2025. A medida que la actividad DeFi se extiende por la liquidez nativa de Bitcoin, las redes EVM y la infraestructura omnichain, la superficie de ataque crece más rápido de lo que muchos equipos pueden reforzarla.
El problema no es solo el código de los contratos inteligentes. También lo son los supuestos sobre cómo la red registra saldos, valora activos y liquida reclamaciones. Una vez que esos supuestos fallan, incluso un pequeño error lógico puede provocar una pérdida desproporcionadamente grande.
Para un contexto de seguridad más amplio, la visión general de blockchain de NIST es una referencia útil sobre por qué los sistemas distribuidos suelen intercambiar simplicidad por componibilidad y riesgo.
Cómo respondió el equipo
El fundador de Maya Protocol dijo que el equipo pausó todo el trading para contener el daño, mientras se preparaban reparaciones y correcciones. El equipo también señaló que intentaría recuperar los fondos mediante un acuerdo tipo bounty, con la esperanza de que el atacante devolviera los activos voluntariamente.
Si la recuperación no se produce, el protocolo podría intentar compensar alrededor de 20 BTC en pérdidas mediante ingresos de inversión vinculados a planes relacionados con Aztec Chain.
Esta respuesta ya es habitual en los grandes incidentes de DeFi: primero se congela la actividad, después se parchea la lógica vulnerable y, por último, se decide si es posible una recuperación, una compensación o una remediación respaldada por la tesorería. El reto, por supuesto, es que cada hora de inactividad puede debilitar la confianza y acelerar la fuga de capital.
Qué deberían aprender los proveedores de liquidez y los traders
Incidentes como este suelen favorecer a quienes tratan la exposición a DeFi como un riesgo gestionado, no como una fuente pasiva de rendimiento.
Algunas conclusiones prácticas:
- No asumir que un pool grande es automáticamente seguro
- Vigilar si un protocolo depende de una contabilidad cross-chain compleja
- Estar atentos a dislocaciones bruscas en el precio de los tokens, no solo a exploits a nivel de contrato
- Separar los fondos especulativos de las tenencias a largo plazo
- Preferir la autocustodia para los activos que no necesites mantener en protocolos activos
Para BTC, ETH y otras posiciones de largo plazo, una hardware wallet puede reducir la probabilidad de que un incidente del lado del protocolo se convierta en una pérdida personal. Un dispositivo de autocustodia como OneKey es especialmente útil para quienes se mueven a menudo entre cadenas, porque mantiene las claves de firma aisladas de sesiones basadas en navegador y ayuda a reducir la exposición a interfaces comprometidas o autorizaciones maliciosas.
Reflexión final
El incidente de Maya Protocol es otro recordatorio de que el riesgo en DeFi suele ser una combinación de riesgo de código y riesgo de estructura de mercado. El atacante no necesitó robar todo el valor visible del pool para causar un daño serio; una vez que se rompió la capa de contabilidad, el resto del mercado amplificó rápidamente la pérdida.
A medida que la liquidez cross-chain siga expandiéndose, los usuarios deberían prestar tanta atención a la custodia y a la seguridad operativa como al APY. En entornos tan volátiles como este, proteger las claves privadas y limitar la exposición a saldos activos en protocolos sigue siendo una de las defensas más fiables.



