El exchange descentralizado entre cadenas Maya Protocol detuvo su red el 19 de agosto de 2026 tras sufrir un ataque informático. La vulnerabilidad detectada en su infraestructura permitió sustraer activos valorados en 1,7 millones de dólares.
Sad news 😕
Will work to fix and recover in full. We carry on. @Maya_Protocol pic.twitter.com/EYK9BeWWLI— Aaluxx⚡️🍫🛡️ (@AaluxxMyth) August 18, 2026
El cofundador seudónimo del proyecto, conocido como Aalux, confirmó que el atacante extrajo cerca de 20 Bitcoin, equivalentes a 1,4 millones de dólares. Además, sustrajo otros 300.000 dólares distribuidos en diferentes activos criptográficos dentro de la plataforma.
La paralización preventiva del sistema evitó pérdidas adicionales en las reservas operativas. Tras suspender los contratos y la validación de bloques, el equipo desarrollador inició la creación de una corrección técnica para restablecer los intercambios de forma segura.
Mecánica de la falla y ejecución del ataque
More details: https://t.co/aLab4kZwXE
— Aaluxx⚡️🍫🛡️ (@AaluxxMyth) August 18, 2026
Según el análisis técnico preliminar compartido por Aalux, el incidente se originó mediante seis errores encadenados en el código base. Estos fallos afectaron simultáneamente las cuentas comerciales, la gestión de transferencias salientes y el cálculo interno en los fondos comunes de liquidez.
La ofensiva se ejecutó a través de una única transacción compuesta por 23 mensajes estructurados. Esta operación sobrescribió los registros que rastreaban transferencias salientes, provocando que el software del protocolo las catalogara de forma automática como transacciones desaparecidas.
Esa clasificación errónea activó un mecanismo automático de protección contra robos. Dicha función calculó de manera indebida una compensación para el fondo de baja liquidez Arbitrum Chainlink (ARB.LINK), asignándole un crédito por 49,45 millones de tokens CACAO.
La transferencia destinada a respaldar ese crédito no se completó porque la reserva del protocolo no tenía suficiente saldo disponible. Sin embargo, el registro contable inflado permaneció activo dentro del fondo común sin ser revertido por el sistema.
El atacante aprovechó la discrepancia numérica aportando una cantidad insignificante de liquidez al fondo afectado. Mediante este paso obtuvo el 99,93% de participación en el pool y procedió a retirar 48,87 millones de CACAO directamente desde la bóveda de custodia Asgard.
Arquitectura del protocolo y consecuencias en el mercado
Maya Protocol opera como una red descentralizada construida a partir de una bifurcación del código de THORChain. Su diseño busca facilitar transacciones directas entre diferentes ecosistemas Blockchain, utilizando el token nativo CACAO como unidad contable, gas y par de liquidación central.
La bóveda Asgard funciona como el núcleo de seguridad donde residen los activos bloqueados por los proveedores de liquidez. La brecha permitió que el atacante interactuara con este módulo de custodia sin activar las alarmas habituales de retiro irregular.
El reporte de Vini Barbosa, investigador independiente de seguridad, documentó que CACAO experimentó una caída del 88,7%. La cotización del activo descendió rápidamente desde aproximadamente 0,115 dólares hasta situarse en 0,013 dólares tras el drenaje masivo de fondos.
La estimación técnica señaló que los fondos de liquidez sufrieron una reducción total de 10,9 millones de dólares. Esta cifra contempla el valor extraído directamente por el atacante, las pérdidas derivadas del arbitraje posterior y la fuerte desvalorización de las reservas.
El equipo de desarrollo comunicó que buscará la restitución de los fondos mediante el ofrecimiento de una recompensa por vulnerabilidad informática. Paralelamente, los ingenieros trabajan en la reconstrucción del estado contable y la reposición paulatina de la liquidez.
La reactivación formal de los intercambios quedará sujeta a la auditoría del nuevo código y a la actualización de los nodos validadores. Hasta el momento, el equipo no ha especificado una fecha definitiva para restablecer todas las operaciones de la red.
Este artículo tiene fines informativos y no constituye asesoramiento financiero.

