Эксплойт в Maya Protocol обрушил пул ликвидности MAYAChain до уровня потерь в $10,9 млн

Обновлено 19 авг. 2026 г.

Эксплойт в Maya Protocol обрушил пул ликвидности MAYAChain до уровня потерь в $10,9 млн

Maya Protocol — кроссчейн-протокол ликвидности, построенный вокруг MAYAChain, — стал очередным напоминанием о том, что сбои в безопасности DeFi редко остаются локальной проблемой одного пула. После цепочки программных ошибок, из-за которой сеть была вынуждена остановить торговлю, затронутый пул ликвидности потерял примерно $10,9 млн стоимости, а атакующий вывел активы через серию манипуляций, показавших, насколько хрупкой может быть автоматизированная рыночная инфраструктура, когда ломается учёт.

Для тех, кто следит за более широкой картиной безопасности в DeFi, этот инцидент особенно важен, потому что речь шла не о простом выводе средств из одного горячего кошелька. Это был многоуровневый сбой, затронувший логику протокола, учёт пула, рыночное ценообразование и последующее давление арбитража.

Что произошло в MAYAChain

В основе эксплойта лежала серия программных дефектов, позволивших атакующему заставить сеть распознать завышенный баланс одного из пулов ликвидности. На практике пул был обманут и «поверил», что в нём находится около 49 млн токенов CACAO, хотя реальный резерв составлял всего примерно 168 000 CACAO.

Это несоответствие и открыло атакующему нужную возможность. Внося сравнительно дешёвые активы, злоумышленник смог получить более 99% доли в пуле, а затем вывести почти 48,87 млн CACAO. Позже эти токены были обменены на активы, включая BTC и ETH.

Следы в блокчейне указывают, что атакующий перевёл около 20,83 BTC, что на тот момент было эквивалентно примерно $1,34 млн, а также другие активы. Прямой реализованный доход оценивался примерно в $1,65 млн, при этом около 8,87 млн CACAO всё ещё оставались на кошельке атакующего.

Для читателей, которые хотят лучше понять протокол в целом, официальный сайт Maya Protocol — хорошая отправная точка.

Почему убыток в заголовке больше, чем украденная сумма

Самая важная деталь этого инцидента заключается в том, что цифра в $10,9 млн «испарившейся» стоимости пула — это не чистая кража.

Значительная часть падения стоимости была вызвана рыночным ущербом, а не прямым выводом средств. Согласно доступному анализу в блокчейне:

  • Около $6,4 млн потерь пришлось на резкое обрушение цены CACAO
  • Примерно $2,9 млн были вызваны арбитражной активностью, которая вывела стоимость из пула
  • Остальное было связано непосредственно с эксплойтом и возникшим дисбалансом

Это различие имеет значение. В DeFi протокол может получить серьёзный удар по балансу даже тогда, когда реальная прибыль атакующего значительно меньше, чем видимые потери пула. Как только пул оказывается неправильно оценён, арбитражные боты быстро перераспределяют капитал, а рынок часто завершает остальную часть разрушения.

Цена CACAO мгновенно отреагировала на этот стресс. Она упала примерно с $0,115 до минимума около $0,013 — почти на 89% — прежде чем восстановиться примерно до $0,03.

Почему кроссчейн-протоколы ликвидности особенно уязвимы

Кроссчейн-системы ликвидности находятся на пересечении сразу нескольких сложных задач: учёта, маршрутизации, финализации, ценообразования активов и расчёта долей пула. Если ломается хотя бы один из этих уровней, последствия могут распространиться на всю систему.

Именно поэтому аудит протоколов, формальная верификация и мониторинг в реальном времени в 2025 году так важны. По мере того как DeFi-активность распространяется на ликвидность нативного Bitcoin, EVM-сети и омничейн-инфраструктуру, поверхность атаки растёт быстрее, чем многие команды успевают её укреплять.

Проблема не только в коде смарт-контрактов. Она также касается предположений о том, как сеть фиксирует балансы, оценивает активы и урегулирует требования. Когда эти предположения перестают работать, даже небольшая логическая ошибка может привести к несоразмерно крупным потерям.

Для более широкого контекста по безопасности полезно обратиться к обзору NIST по блокчейну — он хорошо объясняет, почему распределённые системы часто обменивают простоту на компонуемость и дополнительные риски.

Как отреагировала команда

Основатель Maya Protocol заявил, что команда приостановила всю торговлю, чтобы ограничить ущерб, пока готовятся исправления и ремонтные меры. Также команда дала понять, что попытается вернуть средства через схему, похожую на bounty, рассчитывая, что атакующий добровольно вернёт активы.

Если возврата не произойдёт, протокол может попытаться покрыть примерно 20 BTC убытков за счёт инвестиционной выручки, связанной с планами по Aztec Chain.

Сегодня такая реакция стала типичной для крупных инцидентов в DeFi: сначала заморозить активность, затем исправить уязвимую логику, а после этого решать, возможны ли возврат средств, компенсация или устранение последствий за счёт казны протокола. Проблема, разумеется, в том, что каждый час простоя подрывает доверие и ускоряет отток капитала.

Чему должны научиться поставщики ликвидности и трейдеры

Подобные инциденты обычно вознаграждают тех пользователей, кто рассматривает участие в DeFi как управляемый риск, а не как пассивный источник доходности.

Несколько практических выводов:

  • Не стоит считать, что крупный пул автоматически безопасен
  • Следите за тем, зависит ли протокол от сложного кроссчейн-учёта
  • Обращайте внимание на резкие ценовые разрывы токенов, а не только на эксплойты на уровне контрактов
  • Разделяйте спекулятивные средства и долгосрочные активы
  • Используйте самостоятельное хранение для тех активов, которые не нужно держать в активных протоколах

Для BTC, ETH и других долгосрочных активов аппаратный кошелёк может снизить риск того, что инцидент на стороне протокола обернётся личными потерями. Устройство для self-custody, такое как OneKey, особенно полезно для пользователей, которые часто перемещают активы между сетями, поскольку оно изолирует ключи подписи от браузерных сессий и помогает снизить риск, связанный с компрометацией интерфейсов или вредоносными одобрениями.

Заключение

Инцидент с Maya Protocol — ещё одно напоминание о том, что риски в DeFi часто складываются из рисков кода и рисков рыночной структуры. Атакующему не нужно было похищать всю видимую стоимость пула, чтобы нанести серьёзный ущерб; как только сломался уровень учёта, остальной рынок быстро усилил потери.

По мере роста кроссчейн-ликвидности пользователям стоит уделять не меньше внимания хранению активов и операционной безопасности, чем APY. В столь волатильной среде защита приватных ключей и ограничение экспозиции в активных протокольных балансах остаются одними из самых надёжных способов защиты.

Защитите свое криптопутешествие с OneKey

View details for Магазин OneKeyМагазин OneKey

Магазин OneKey

Самый продвинутый аппаратный кошелек в мире.

View details for Загрузить приложениеЗагрузить приложение

Загрузить приложение

Торгуйте глобальными активами. Начните за несколько минут, используя только email.

View details for OneKey SifuOneKey Sifu

OneKey Sifu

Ясность в криптовалюте — на расстоянии одного звонка.