tradingkey.logo
tradingkey.logo
Pesquisar

O Protocolo Maya perde US$ 1,7 milhão após uma falha de segurança que expôs seis vulnerabilidades DeFi

Cryptopolitan19 de ago de 2026 às 11:16
facebooktwitterlinkedin
Ver todos os comentários(0)

O protocolo Maya foi vítima de um ataque hacker esta semana, que explorou uma falha que aponta para um problema maior: as ferramentas de defesa têm dificuldades em acompanhar ataques sofisticados. A empresa de segurança blockchain CertiK estimou que o prejuízo direto total foi de cerca de US $ 1,7 milhão, já que o hacker enganou a Maya para que concedesse um subsídio inexistente e, em seguida, adicionou e removeu liquidez repetidamente para extrairtracde pools compartilhados.

As consequências do ataque afetaram imediatamente os provedores de liquidez da Maya e os detentores de CACAO. Mais importante ainda, as vulnerabilidades não foram apenas o resultado direto de uma linha de código defeituosa. Elas se aproveitaram de uma lógica de protocolo que se comportava de maneira diferente do esperado, tornando esse tipo de ataque indetectável até que já fosse tarde demais para impedi-lo.

Como o atacante manipulou a contabilidade de Maya

Segundo a CertiK, quedento evento em 19 de agosto, o hacker causou uma deturpação da contabilidade interna da Maya por meio de um subsídio falso, para finalmente alterar as posições de liquidez e sacar cerca de 48,87 milhões de CACAO e 98,82 milhões de LINK. DefiLlama Hacks and Exploits classificou a ocorrência de 18 de agosto como “Protocol Logic”, atribuindo uma perda de US$ 1,7 milhão.

O prejuízo maior foi consideravelmente mais significativo. O desenvolvedor Vini Barbosa chamou isso de uma "exploração sofisticada de 6 bugs" que retirou mais de US$ 1,36 milhão em ativos físicos do protocolo, mas teve um impacto total de quase US$ 11 milhões devido ao colapso do preço do CACAO. Segundo ele, o token caiu de US$ 0,115 para US$ 0,013 em menos de 240 blocos e registrou uma queda de quase 89%.

Aaluxx, um dos fundadores da Maya, reconheceu os danos no mesmo dia. Ele acrescentou que a equipe "trabalharápara consertar e recuperar totalmente".

Um padrão que a THORChain já vivenciou

Maya é uma ramificação amigável da THORChain, que sofreu um ataque hacker de US$ 10,7 milhões em maio. Em sua análise pós-ataque, a THORChain afirmou que um novo operador de nó se aproveitou de vulnerabilidades no sistema de assinatura de limite GG20 da rede, e as verificações de solvência do sistema só detectaram o problema após o ataque ter sido concluído.

Aaluxx esclareceu posteriormente no podcast da comunidade THORChain que o ataque se baseou em três bugs antigos que não eram perigosos individualmente, mas que, combinados, poderiam se tornar problemáticosmaticEle prosseguiu dizendo que Maya também apresentava essa mesma falha latente.

Para determinar a causa do ataque, foi necessária uma investigação forense extremamente detalhada. A equipe teve que examinar parâmetros de configuração criptográfica e procurar por números primos insignificantes que não deveriam estar presentes para identificar os cofres infectados. Isso essencialmente revela uma falha geral para os defensores: um simples monitor de saldo pode detectar perdas depois que os fundos já foram transferidos, momento em que pode ser tarde demais para impedir a continuação do ataque.

Como é, na prática, aprimorar a defesa?

A Aaluxx alertou que a tecnologia de IA está permitindo que pequenas equipes investiguem bases de código a partir de um número maior de perspectivas simultaneamente. Isso é útil para os defensores, mas também resulta em mais métodos para os invasores descobrirem vulnerabilidades exclusivas que os processos de auditoria existentes podem não detectar.

A solução escolhida por ele foi a redundância, em vez de depender de um único sistema. Maya e THORChain não optaram por uma abordagem de integração, mas escolheram permanecer independentesdent Dessa forma, Maya podia continuar realizando trocas usando um cofre verificável e saudável enquanto a THORChain permanecia inativa por semanas.

A comparação é particularmente interessante porque o próprio relatório pós-mortem da THORChain afirma que sua causa principal não foi uma falhamatic , mas sim três bugs antigos que se tornaram exploráveis quando combinados. A THORChain também observa explicitamente que o mesmo bug latente existia no Maya, mas não havia sido explorado anteriormente.

MétricaProtocolo Maya / MAYAChainTHORChain
Datadent 18 de agosto de 2026, por volta das 17h30 UTC15 de maio de 2026
PerdaAproximadamente US$ 1,7 milhão em valor total do ataque; cerca de US$ 1,36 milhão extraídostracpara blockchains externasCerca de 10,7 milhões de dólares foram retirados de um cofre.
Ativos afetados20,83 BTC 48,87 milhões de CACAO, além de outros ativosBTC, ETH, BNB e ativos da blockchain base
Causa raizSeis vulnerabilidades encadeadas envolvendo a Conta Comercial e a lógica de fluxo de saída; o ataque explorou interações entre bugs que, de outra forma, não seriam catastróficos.Três bugs antigos encadeados, incluindo uma vulnerabilidade envolvendo o esquema de assinatura de limite GG20.
Detecção/respostaA atividade de exploração desencadeou uma parada de emergência; o atacante executou o exploit antes que a rede fosse interrompidaInvestigadores on-chain, incluindo ZachXBT e PeckShield, sinalizaram atividades suspeitas; os controles automáticos da THORChainmatic suspenderam a assinatura/negociação.
Relação de protocoloMAYAChain é um fork amigável do THORChain, compartilhando grande parte de sua arquitetura e código.Protocolo original de liquidez entre cadeias
Lição de segurançaVários problemas individualmente controláveis podem se tornar catastróficos quando combinados com fragilidades de liquidez/contabilidade e fluxo de saídaRedundância, detecção automatizada e controles de assinatura podem limitar o impacto de uma violação de cofre
dentde segurança Maya vs. THORChain

Como os protocolos DeFi podem prevenir explorações em cadeia?

Os protocolos precisam testar as interações entre os controles de segurança, e não apenas as vulnerabilidades individuais. O incidente de Mayadent como falsos alarmes de roubo, falhas no processamento de transações de saída e erros na contabilização de liquidez podem se tornar perigosos quando combinados.tronincluem testes de invariância, simulação adversária de caminhos de ataque em várias etapas, revisão independentedent lógica contábil, detecção de anomalias em tempo real e disjuntores automáticosmatic saques anormais ou saldos de pools. Pesquisas publicadas neste mês também defendem a detecção e defesa em múltiplas camadas, em vez de depender de um único mecanismo de segurança.

Hora / DataEventoComo citá-lo
18 de agosto de 2026O ataque ocorreu. A atividade na blockchain mostra o atacante explorando vulnerabilidades de contabilização/fluxo de saída da MAYAChain e extraindotrace BTC. Maya, fundadora da AaluxxMyth, descreveu publicamente o ataque em 18 de agosto.Data dodent : 18 de agosto de 2026
18 de agosto de 2026A MAYAChain suspendeu as negociações/transações para conter a exploração e iniciou a correção do problema.Mesma datadent
18 a 19 de agosto de 2026A análise da vulnerabilidade surge. Os pesquisadores reconstroem a cadeia de seis falhas, incluindo o falso alerta de roubo, a compensação incorreta e a falha contábil.Tratar como pós-incidentedent análisenão como análise de um segundo incidentedent
19 de agosto de 2026Reportagens mais abrangentes e análises técnicas começam a aparecer. O relatório da CoinDesk, publicado em 19 de agosto, descreve o ataque de 18 de agosto e reconstrói as perdas.Data do relatório: 19 de agosto
19 de agosto de 2026Alguns provedores de dados/feeds de segurança rotulam o evento como 19 de agosto, provavelmente refletindo sua convenção de UTC/fuso horário ou a data em que seu registro de incidentedent criado/atualizado.Não utilize como data dedent principal sem qualificação
Cronologia dodent : Existe uma explicação concreta relacionada ao fuso horário para pelo menos parte da discrepância. O alertadent da KuCoin, por exemplo, indica que a MAYAChain foi hackeada em 19 de agosto (UTC 8). Isso corresponde à noite de 18 de agosto em UTC, dependendo do horário exato da transação.

Esses dados em nível de bloco são relatados nadent e fornecem uma maneira particularmente útil de conectar os mecanismos de exploração → extração de ativostracdanos ao preço do token.

Bloco MAYAChainEventoImpacto quantitativo
17,977,941Transação de exploração de 23 mensagens executadaCadeia de exploração de seis bugs iniciada
17,977,971O atacante adiciona/remove liquidez de um pool manipulado~48,87M extraídotracCACAO
17,977,998–17,978,008O cacau foi rapidamente convertido em BTC20,83 BTC movimentados externamente
17,978,094CACAO atinge o nível mais baixo após a exploraçãoAproximadamente 88,7% abaixo do nível pré-exploração.
17,978,500 A recuperação parcial começaCACAO retorna para aproximadamente $0.03
Preço do CACAO linha do tempo do ataque de altura de bloco

contenção de danos

Dados do setor apontam para a importância de reforçar as defesas. De acordo com a TRM Labs, houve 207 ataques cibernéticos no mundo das criptomoedas nos primeiros seis meses de 2026, o maior número já registrado em um período de meio ano, e a empresa afirma que os contratos inteligentestracsendo atacados de diversas maneiras, e não apenas por uma única vulnerabilidade. A vulnerabilidade explorada pelo software Maya se encaixa perfeitamente nessa tendência.

A conclusão a que se chegou é que já não é possível garantir a segurança DeFi semdente corrigir erros específicos. Os protocolos devem incluir monitorização em múltiplas camadas, utilização de vários mecanismos de revisãodent, implementação de um mecanismo de paragem rápida em caso de emergência e a capacidade de implementar as correções antes que a transação questionável se torne irreversível.

Maya não quer apenas resolver o problema imediato. Aaluxx indicou que a empresa pretende acelerar o desenvolvimento da Aztec Chain, um DeFi baseado no que foi aprendido com seus projetos anteriores, Maya, THORChain e Rujira. Se essas lições puderem ajudá-los a construir soluções melhores em vez de simplesmente reiniciar o ciclo de correção de defeitos, o incidente com a Mayadent se revelar mais valioso do que a perda de US$ 1,7 milhão sugere.

 

Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.

Aviso legal: as informações fornecidas neste site são apenas para fins educacionais e informativos e não devem ser consideradas consultoria financeira ou de investimento.

Comentários (0)

Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.

0/500
Diretrizes de comentários
Carregando...

Artigos recomendados

tradingkey.logo
Aviso de risco: Nosso site e aplicativo móvel fornecem apenas informações gerais sobre determinados produtos de investimento. A Finsights não oferece, e o fornecimento de tais informações não deve ser interpretado como se a Finsights estivesse oferecendo, aconselhamento financeiro ou recomendação para qualquer produto de investimento.
Os produtos de investimento estão sujeitos a riscos significativos, incluindo a possível perda do valor investido e podem não ser adequados para todos. O desempenho passado dos produtos de investimento não é indicativo de seu desempenho futuro.
A Finsights pode permitir que anunciantes ou afiliados realizem, ou forneçam anúncios em nosso site, ou aplicativo móvel, ou em qualquer parte deles e pode ser compensada por eles com base em sua interação com os anúncios.
 © Copyright: FINSIGHTS MEDIA PTE. LTD. Todos os direitos reservados.