Aug 19, 2026 2:27 PM
El atacante aprovechó una cadena de seis fallas para crear un saldo ficticio de casi 49 millones de CACAO y cambiar esos tokens por Bitcoin y otros activos reales. La caída del token y el arbitraje multiplicaron el impacto sobre los proveedores de liquidez.
Maya Protocol detuvo MAYAChain después de un ataque que permitió extraer alrededor de USD 1,7 millones en criptomonedas, principalmente Bitcoin. El impacto económico sobre el protocolo fue mucho mayor: el valor de sus pools de liquidez cayó cerca de USD 10,9 millones durante el incidente. Las dos cifras miden cosas diferentes y no deben interpretarse como un robo de casi USD 11 millones.
El atacante consiguió manipular la contabilidad interna de la red mediante seis fallas de software encadenadas. El proceso creó un saldo artificial de casi 49 millones de CACAO, el token nativo de MAYAChain, que luego pudo intercambiar por BTC, ETH y otros activos que sí existían dentro de los pools.
Los registros analizados tras el ataque muestran que 20,83 BTC, valuados en aproximadamente USD 1,34 millones en ese momento, llegaron a una dirección de Bitcoin controlada por el atacante. En total, unos USD 1,36 millones pasaron hacia blockchains externas. Otros 8,87 millones de CACAO permanecían bajo su control dentro de MAYAChain al momento de la reconstrucción técnica.
MAYAChain seguía detenida durante la mañana del miércoles 19 de agosto y el equipo trabajaba en un parche para poder reactivar los swaps. Hasta ese momento no se había comunicado un horario para el restablecimiento de las operaciones.
Cómo seis errores terminaron creando casi 49 millones de CACAO falsos
Maya Protocol es un protocolo de liquidez cross-chain que permite intercambiar activos nativos de distintas redes, como Bitcoin y Ethereum, sin pasar primero por un exchange centralizado. CACAO funciona como activo de liquidación y forma parte de los pares que conectan los pools de la plataforma.
La importancia de CACAO dentro del sistema explica por qué una alteración contable pudo extenderse a buena parte de los pools.
Según la reconstrucción preliminar, el atacante ejecutó una sola transacción que contenía 23 mensajes. Esa operación explotó seis problemas relacionados con las cuentas de trading, el procesamiento de transacciones salientes y los cálculos de los pools de liquidez.
La secuencia funcionó de esta manera:
- Los mensajes de la transacción alteraron registros utilizados para controlar operaciones salientes. El sistema perdió la referencia correcta de una transferencia que debía verificar.
- MAYAChain interpretó de forma incorrecta que una transacción había desaparecido. Esa lectura activó el mecanismo interno diseñado para responder ante una posible pérdida o robo de fondos.
- El mecanismo de protección calculó mal la compensación. El resultado fue un crédito extraordinario a un pool de baja liquidez.
- El sistema registró alrededor de 49 millones de CACAO en ese pool, a pesar de que la reserva de MAYAChain disponía de apenas unos 168.000 CACAO para financiar la operación. Algunas reconstrucciones sitúan el crédito artificial en aproximadamente 49,45 millones de tokens.
- La transferencia real de esos CACAO falló por falta de fondos, aunque el saldo ficticio quedó guardado en el estado de la red. El protocolo no revirtió el cambio cuando comprobó que el pago no podía completarse.
- Con ese pool ya distorsionado, el atacante aportó una cantidad mínima de liquidez y terminó con cerca del 99,93% de participación. Luego retiró 48,87 millones de CACAO y comenzó a cambiarlos por activos reales de otros pools de MAYAChain.
El ataque, por lo tanto, no creó decenas de millones de dólares reales. Creó CACAO contables que el sistema trató como legítimos y que pudieron utilizarse para extraer Bitcoin, Ethereum y otros activos que sí estaban depositados en la red.
Por qué el atacante obtuvo USD 1,7 millones y los pools perdieron USD 10,9 millones
La diferencia entre ambas cifras está en lo que ocurrió después de la creación de los CACAO artificiales.
La reconstrucción estima que el atacante quedó con aproximadamente USD 1,65 millones de valor, cifra que suele redondearse a USD 1,7 millones. Cerca de USD 1,36 millones salieron hacia otras blockchains y una parte adicional permaneció bajo su control dentro de MAYAChain.
El problema para los pools fue mucho mayor.
CACAO cotizaba cerca de USD 0,115 antes del incidente y llegó a caer hasta aproximadamente USD 0,013, lo que representó un derrumbe cercano al 89%. Más tarde recuperó parte de esa pérdida y se ubicó alrededor de USD 0,03 durante las primeras horas posteriores al ataque.
Esa caída redujo automáticamente el valor en dólares de los CACAO que todavía estaban depositados en los pools. La reconstrucción atribuye unos USD 6,4 millones del deterioro total simplemente a la depreciación del token.
A eso se sumó otro efecto. La fuerte diferencia de precios abrió oportunidades para operadores de arbitraje, que pudieron adquirir CACAO depreciado e intercambiarlo dentro de MAYAChain por BTC, ETH, stablecoins y otros activos de mayor valor relativo.
Ese arbitraje habría extraído alrededor de USD 2,9 millones adicionales de valor de los pools. No se trató de dinero robado directamente por el atacante original, sino de una consecuencia económica de la distorsión de precios provocada por el exploit.
Así se explica el cálculo aproximado:
- USD 1,65 millones: valor obtenido o controlado por el atacante.
- USD 6,4 millones: pérdida asociada a la caída del precio de CACAO.
- USD 2,9 millones: impacto estimado del arbitraje sobre los pools.
El resultado ronda los USD 10,9 millones de pérdida de valor en los pools, una cifra muy distinta del monto directamente sustraído.
Qué puede pasar ahora con MAYAChain y los fondos robados
El cofundador seudónimo de Maya Protocol, Aalux, confirmó el incidente y señaló que el equipo buscará recuperar los fondos y reparar las pérdidas. El protocolo también espera que el atacante devuelva los activos a cambio de una recompensa por haber identificado las vulnerabilidades.
El equipo evalúa además mecanismos para reponer aproximadamente 20 BTC en los pools si el dinero no regresa. Entre las alternativas mencionadas aparece capital relacionado con el desarrollo de Aztec Chain, un proyecto cuya puesta en marcha podría acelerarse tras el ataque.
Reparar las seis vulnerabilidades no resolverá por sí solo todo el problema financiero. Una parte de los CACAO creados de forma artificial ya fue intercambiada por BTC, ETH y otros activos pertenecientes a los pools. Restaurar el equilibrio requerirá también recuperar activos o volver a aportar liquidez.
Los próximos datos clave serán la reactivación de MAYAChain, el destino de los 20,83 BTC, el estado de los 8,87 millones de CACAO que permanecían bajo control del atacante, el parche definitivo y el mecanismo que Maya Protocol adopte para recomponer las pérdidas de los proveedores de liquidez.
*
Los contenidos presentados en este artículo tienen fines exclusivamente informativos y no deben interpretarse como una recomendación de inversión ni de uso de las herramientas mencionadas. Cripto247 no asume responsabilidad por los resultados derivados de su utilización y/o aplicación y recomienda a los lectores realizar su propia investigación antes de tomar decisiones financieras.
*
Comments
Powered by RoundtableBuilt on infrastructure designed for real-time media. Learn more at RTB.io.© Roundtable 2026. By using this site you agree to the Terms of Use and Privacy Policy



