BTCC / BTCC Square / CryptopolitanPT /
Protocolo Maya perde US$ 1,7 milhão em ataque hacker que expõe seis vulnerabilidades críticas no DeFi

Protocolo Maya perde US$ 1,7 milhão em ataque hacker que expõe seis vulnerabilidades críticas no DeFi

CryptopolitanPT
Hora de publicação:
2026-08-19 11:16:18
0

O Protocolo Maya sofreu um ataque hacker esta semana que resultou em perdas diretas de aproximadamente US$ 1,7 milhão, conforme estimativas da empresa de segurança blockchain CertiK. O invasor explorou uma falha crítica ao enganar o protocolo para conceder um subsídio inexistente e, em seguida, manipulou repetidamente a adição e remoção de liquidez para extrair fundos de pools compartilhados. Este incidente revela seis vulnerabilidades no ecossistema DeFi, destacando que as ferramentas de defesa atuais estão defasadas diante de ataques cada vez mais sofisticados. Os impactos imediatos afetaram provedores de liquidez e detentores de CACAO, mas o problema vai além de uma simples linha de código defeituosa: a lógica do protocolo comportou-se de maneira imprevisível, expondo fragilidades estruturais que exigem respostas urgentes da indústria.

Como o atacante manipulou a contabilidade de Maya

Segundo a CertiK, quedento evento em 19 de agosto, o hacker causou uma deturpação da contabilidade interna da Maya por meio de um subsídio falso, para finalmente alterar as posições de liquidez e sacar cerca de 48,87 milhões de CACAO e 98,82 milhões de LINK. DefiLlama Hacks and Exploits classificou a ocorrência de 18 de agosto como “Protocol Logic”, atribuindo uma perda de US$ 1,7 milhão.

O prejuízo maior foi consideravelmente mais significativo. O desenvolvedor Vini Barbosa chamou isso de uma "exploração sofisticada de 6 bugs" que retirou mais de US$ 1,36 milhão em ativos físicos do protocolo, mas teve um impacto total de quase US$ 11 milhões devido ao colapso do preço do CACAO. Segundo ele, o token caiu de US$ 0,115 para US$ 0,013 em menos de 240 blocos e registrou uma queda de quase 89%.

Aaluxx, um dos fundadores da Maya, reconheceu os danos no mesmo dia. Ele acrescentou que a equipe "trabalharápara consertar e recuperar totalmente".

Um padrão que a THORChain já vivenciou

Maya é uma ramificação amigável da THORChain, que sofreu um ataque hacker de US$ 10,7 milhões em maio. Em sua análise pós-ataque, a THORChain afirmou que um novo operador de nó se aproveitou de vulnerabilidades no sistema de assinatura de limite GG20 da rede, e as verificações de solvência do sistema só detectaram o problema após o ataque ter sido concluído.

Aaluxx esclareceu posteriormente no podcast da comunidade THORChain que o ataque se baseou em três bugs antigos que não eram perigosos individualmente, mas que, combinados, poderiam se tornar problemáticosmaticEle prosseguiu dizendo que Maya também apresentava essa mesma falha latente.

Para determinar a causa do ataque, foi necessária uma investigação forense extremamente detalhada. A equipe teve que examinar parâmetros de configuração criptográfica e procurar por números primos insignificantes que não deveriam estar presentes para identificar os cofres infectados. Isso essencialmente revela uma falha geral para os defensores: um simples monitor de saldo pode detectar perdas depois que os fundos já foram transferidos, momento em que pode ser tarde demais para impedir a continuação do ataque.

Como é, na prática, aprimorar a defesa?

A Aaluxx alertou que a tecnologia de IA está permitindo que pequenas equipes investiguem bases de código a partir de um número maior de perspectivas simultaneamente. Isso é útil para os defensores, mas também resulta em mais métodos para os invasores descobrirem vulnerabilidades exclusivas que os processos de auditoria existentes podem não detectar.

A solução escolhida por ele foi a redundância, em vez de depender de um único sistema. Maya e THORChain não optaram por uma abordagem de integração, mas escolheram permanecer independentesdent Dessa forma, Maya podia continuar realizando trocas usando um cofre verificável e saudável enquanto a THORChain permanecia inativa por semanas.

A comparação é particularmente interessante porque o próprio relatório pós-mortem da THORChain afirma que sua causa principal não foi uma falhamatic , mas sim três bugs antigos que se tornaram exploráveis quando combinados. A THORChain também observa explicitamente que o mesmo bug latente existia no Maya, mas não havia sido explorado anteriormente.

MétricaProtocolo Maya / MAYAChainTHORChain
Datadent 18 de agosto de 2026, por volta das 17h30 UTC15 de maio de 2026
PerdaAproximadamente US$ 1,7 milhão em valor total do ataque; cerca de US$ 1,36 milhão extraídostracpara blockchains externasCerca de 10,7 milhões de dólares foram retirados de um cofre.
Ativos afetados20,83 BTC + 48,87 milhões de CACAO, além de outros ativosBTC, ETH, BNB e ativos da blockchain base
Causa raizSeis vulnerabilidades encadeadas envolvendo a Conta Comercial e a lógica de fluxo de saída; o ataque explorou interações entre bugs que, de outra forma, não seriam catastróficos.Três bugs antigos encadeados, incluindo uma vulnerabilidade envolvendo o esquema de assinatura de limite GG20.
Detecção/respostaA atividade de exploração desencadeou uma parada de emergência; o atacante executou o exploit antes que a rede fosse interrompidaInvestigadores on-chain, incluindo ZachXBT e PeckShield, sinalizaram atividades suspeitas; os controles automáticos da THORChainmatic suspenderam a assinatura/negociação.
Relação de protocoloMAYAChain é um fork amigável do THORChain, compartilhando grande parte de sua arquitetura e código.Protocolo original de liquidez entre cadeias
Lição de segurançaVários problemas individualmente controláveis podem se tornar catastróficos quando combinados com fragilidades de liquidez/contabilidade e fluxo de saídaRedundância, detecção automatizada e controles de assinatura podem limitar o impacto de uma violação de cofre
dentde segurança Maya vs. THORChain

Como os protocolos DeFi podem prevenir explorações em cadeia?

Os protocolos precisam testar as interações entre os controles de segurança, e não apenas as vulnerabilidades individuais. O incidente de Mayadent como falsos alarmes de roubo, falhas no processamento de transações de saída e erros na contabilização de liquidez podem se tornar perigosos quando combinados.tronincluem testes de invariância, simulação adversária de caminhos de ataque em várias etapas, revisão independentedent lógica contábil, detecção de anomalias em tempo real e disjuntores automáticosmatic saques anormais ou saldos de pools. Pesquisas publicadas neste mês também defendem a detecção e defesa em múltiplas camadas, em vez de depender de um único mecanismo de segurança.

Hora / DataEventoComo citá-lo
18 de agosto de 2026O ataque ocorreu. A atividade na blockchain mostra o atacante explorando vulnerabilidades de contabilização/fluxo de saída da MAYAChain e extraindotrace BTC. Maya, fundadora da AaluxxMyth, descreveu publicamente o ataque em 18 de agosto.Data dodent : 18 de agosto de 2026
18 de agosto de 2026A MAYAChain suspendeu as negociações/transações para conter a exploração e iniciou a correção do problema.Mesma datadent
18 a 19 de agosto de 2026A análise da vulnerabilidade surge. Os pesquisadores reconstroem a cadeia de seis falhas, incluindo o falso alerta de roubo, a compensação incorreta e a falha contábil.Tratar como pós-incidentedent análisenão como análise de um segundo incidentedent
19 de agosto de 2026Reportagens mais abrangentes e análises técnicas começam a aparecer. O relatório da CoinDesk, publicado em 19 de agosto, descreve o ataque de 18 de agosto e reconstrói as perdas.Data do relatório: 19 de agosto
19 de agosto de 2026Alguns provedores de dados/feeds de segurança rotulam o evento como 19 de agosto, provavelmente refletindo sua convenção de UTC/fuso horário ou a data em que seu registro de incidentedent criado/atualizado.Não utilize como data dedent principal sem qualificação
Cronologia dodent : Existe uma explicação concreta relacionada ao fuso horário para pelo menos parte da discrepância. O alertadent da KuCoin, por exemplo, indica que a MAYAChain foi hackeada em 19 de agosto (UTC+8). Isso corresponde à noite de 18 de agosto em UTC, dependendo do horário exato da transação.

Esses dados em nível de bloco são relatados nadent e fornecem uma maneira particularmente útil de conectar os mecanismos de exploração → extração de ativostracdanos ao preço do token.

Bloco MAYAChainEventoImpacto quantitativo
17,977,941Transação de exploração de 23 mensagens executadaCadeia de exploração de seis bugs iniciada
17,977,971O atacante adiciona/remove liquidez de um pool manipulado~48,87M extraídotracCACAO
17,977,998–17,978,008O cacau foi rapidamente convertido em BTC20,83 BTC movimentados externamente
17,978,094CACAO atinge o nível mais baixo após a exploraçãoAproximadamente 88,7% abaixo do nível pré-exploração.
17,978,500+A recuperação parcial começaCACAO retorna para aproximadamente $0.03
Preço do CACAO + linha do tempo do ataque de altura de bloco

contenção de danos

Dados do setor apontam para a importância de reforçar as defesas. De acordo com a TRM Labs, houve 207 ataques cibernéticos no mundo das criptomoedas nos primeiros seis meses de 2026, o maior número já registrado em um período de meio ano, e a empresa afirma que os contratos inteligentestracsendo atacados de diversas maneiras, e não apenas por uma única vulnerabilidade. A vulnerabilidade explorada pelo software Maya se encaixa perfeitamente nessa tendência.

A conclusão a que se chegou é que já não é possível garantir a segurança DeFi semdente corrigir erros específicos. Os protocolos devem incluir monitorização em múltiplas camadas, utilização de vários mecanismos de revisãodent, implementação de um mecanismo de paragem rápida em caso de emergência e a capacidade de implementar as correções antes que a transação questionável se torne irreversível.

Maya não quer apenas resolver o problema imediato. Aaluxx indicou que a empresa pretende acelerar o desenvolvimento da Aztec Chain, um DeFi baseado no que foi aprendido com seus projetos anteriores, Maya, THORChain e Rujira. Se essas lições puderem ajudá-los a construir soluções melhores em vez de simplesmente reiniciar o ciclo de correção de defeitos, o incidente com a Mayadent se revelar mais valioso do que a perda de US$ 1,7 milhão sugere.

 

Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.

Os artigos deste site são provenientes de fontes públicas ou organizados com apoio de IA apenas para fins informativos e não representam a opinião da BTCC. Os direitos originais pertencem aos respectivos autores. Para questões de direitos autorais, entre em contato com [email protected] . A BTCC não assume qualquer responsabilidade pela exatidão, atualidade ou integridade dessas informações e se isenta de toda responsabilidade decorrente da confiança depositada nesse conteúdo. Este conteúdo é apenas para referência e não deve ser considerado aconselhamento de investimento, jurídico ou comercial.