Maya Protocol se detiene tras un exploit que afecta a pools por 11 millones de dólares
Los pools cross-chain de MAYAChain quedaron alterados por seis errores de software; además de bitcoin y Ether, el precio de CACAO también desempeñó un papel importante en el daño.

Puntos clave
- Maya Protocol ha paralizado MAYAChain tras un exploit en el que errores de software provocaron un saldo falso en un pool de liquidez.
- El atacante robó unos 20 BTC y otros activos; el daño total en los pools ascendió a aproximadamente 11 millones de dólares.
- El equipo trabaja en una solución y no reanudará los swaps hasta que se resuelvan los problemas de seguridad.
El protocolo de liquidez cross-chain Maya Protocol ha paralizado su red MAYAChain después de que una serie de errores de software creara un saldo falso en un pool de liquidez. Como resultado, un atacante pudo desviar casi 1,7 millones de dólares (1,5 millones de euros) en bitcoin y otros activos, mientras que el daño total en los pools ascendió a aproximadamente 11 millones de dólares (9,5 millones de euros).
El fundador AaluxxMyth dijo en X que se sustrajeron 20 BTC, por un valor de aproximadamente 1,4 millones de dólares (1,2 millones de euros), además de otros activos por unos 300.000 dólares (259.200 euros). Según el equipo, la actividad de negociación se ha detenido para limitar los daños y se está trabajando en una solución antes de reanudar los swaps.
Cómo funcionó el ataque
MAYAChain es una red de negociación cross-chain más pequeña dentro del ecosistema más amplio de Maya. Los usuarios pueden intercambiar activos como Bitcoin y Ether sin pasar primero por un exchange centralizado de criptoactivos. Los pools se alimentan con criptoactivos, mientras que CACAO es el activo común que conecta esos mercados entre sí.
Una reconstrucción técnica muestra que seis fallos tuvieron que coincidir para que el ataque tuviera éxito. Todo comenzó cuando MAYAChain creyó que una transacción saliente había desaparecido y activó un código destinado a compensar un pool de liquidez tras un robo.
Sin embargo, esa función de seguridad calculó mal la compensación. Se añadieron unos 49 millones de CACAO a un pool pequeño, mientras que la reserva de MAYAChain solo contenía alrededor de 168.000 CACAO, por lo que ese pago no podía soportarse. La transferencia falló, pero otro error hizo que el nuevo saldo ya quedara guardado en los registros de la red.
El daño siguió aumentando
Después, el atacante depositó una pequeña cantidad en el pool alterado y así obtuvo más del 99% de ese pool. A continuación, retiró 48,87 millones de CACAO y los convirtió directamente en Bitcoin, Ether y otros activos en los pools de MAYAChain.
Los datos on-chain muestran que 20,83 BTC, con un valor de aproximadamente 1,34 millones de dólares (1,2 millones de euros), fueron enviados a la dirección de Bitcoin del atacante. El análisis también confirmó que unos 1,36 millones de dólares (1,2 millones de euros) en activos se trasladaron a blockchains externas, mientras que otros 8,87 millones de CACAO permanecieron en la cartera MAYAChain del atacante.
El propio CACAO se desplomó durante el ataque. El token cotizaba en torno a 0,115 dólares (0,099 euros) antes del exploit y cayó hasta un mínimo de 0,013 dólares (0,011 euros), una bajada de casi 89%, antes de recuperarse hasta aproximadamente 0,03 dólares (0,026 euros). Esto provocó daños adicionales, ya que los arbitrajistas compraron el token repentinamente barato y luego lo intercambiaron de nuevo por Bitcoin, Ether, stablecoins y otros activos de los pools.
Por qué esto es relevante
El caso muestra lo vulnerable que puede ser la liquidez cross-chain cuando varios errores coinciden al mismo tiempo. Maya Protocol utiliza, al igual que otras redes cross-chain, una estructura basada en Cosmos SDK y un Threshold Signature Scheme para que las transacciones se firmen de forma conjunta, pero eso no evita errores en la contabilidad ni en los mecanismos de compensación.
Para los lectores europeos de cripto, lo más relevante es que el daño total no equivale al importe robado directamente. Maya Protocol estima que el valor del pool cayó en unos 10,9 millones de dólares (9,4 millones de euros), de los cuales aproximadamente 6,4 millones de dólares (5,5 millones de euros) estuvieron relacionados con el menor precio de CACAO y otros 2,9 millones de dólares (2,5 millones de euros) con el arbitraje sobre las distorsiones de precio. El equipo espera que el atacante devuelva los fondos a cambio de una recompensa por error y, de lo contrario, afirma que pretende reemplazar los aproximadamente 20 BTC mediante inversiones en Aztec Chain y otros medios.