Exploit de Maya Protocol: qué deben hacer ahora los usuarios afectados
El 18 de agosto de 2026, un atacante encadenó seis errores lógicos separados dentro del gestor de depósitos de MAYAChain para acunar decenas de millones de tokens CACAO sin respaldo, apoderarse de la práctica totalidad de un pool de liquidez y llevarse aproximadamente 20,83 BTC más otros activos. La red ha sido detenida desde entonces, el CACAO ha perdido casi el 89 por ciento de su valor y los proveedores de liquidez de todos los pools de MAYAChain esperan ahora saber qué parte de sus depósitos sobrevivió. Si tenías fondos en Maya Protocol, realizaste un swap a través de él o tienes CACAO, esta guía cubre lo que se ha confirmado hasta ahora y qué hacer de inmediato.
1. Qué ocurrió
Aproximadamente a las 17:30 UTC del 18 de agosto de 2026, un atacante envió una sola transacción MsgDeposit a MAYAChain que contenía 23 mensajes encadenados. Esa única transacción fue suficiente para activar seis errores lógicos en secuencia, comenzando en el código del gestor de depósitos de la red. La cadena de fallos comenzó con un defecto de sobreescritura de votos que permitió a los mensajes del atacante sobrescribir votos legítimos de validadores, lo que a su vez hizo que la red registrara falsamente un evento de robo que nunca había ocurrido.
Esa detección falsa de robo activó un mecanismo de subsidio de rebaja sin límite, una función de seguridad diseñada para compensar a las víctimas de ataques reales. En lugar de un pago controlado, el error permitió que se acunaran 49,45 millones de CACAO directamente en un pool ARB.LINK de baja liquidez que estaba prácticamente vacío. El atacante depositó 100 CACAO en ese mismo pool, lo que dada la liquidez casi nula anterior fue suficiente para reclamar el 99,93 por ciento de su propiedad. Desde ahí, el atacante retiró 48,87 millones de CACAO del módulo Asgard, el sistema de bóvedas que contiene los activos entre cadenas agrupados de MAYAChain, y comenzó a mover los fondos.
El rastreo confirmado en cadena sitúa el robo directo en aproximadamente 1,65 a 1,7 millones de dólares, incluidos 20,83 BTC enviados a la dirección bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646, publicada por el equipo de Maya Protocol y PeckShield. El efecto secundario sobre el token CACAO fue severo: su precio colapsó de 0,115 $ a 0,013 $, una caída del 88,7 por ciento, en pocas horas. Cuando se incluye el daño al valor total del pool y la capitalización de mercado de CACAO, la destrucción total de valor en el protocolo se estima en aproximadamente 10,9 millones de dólares. MAYAChain permanece completamente detenido desde el 21 de agosto. Notablemente, el código había sido auditado previamente por Halborn y Fable 5, y los seis errores pasaron desapercibidos durante un estimado de tres a cuatro años.
2. Quién está afectado
Este exploit no ataca una sola cartera ni un solo pool; degrada la confianza y la liquidez de toda la red MAYAChain. Los grupos más directamente afectados son:
- Proveedores de liquidez en cualquier pool de MAYAChain, incluidos los pools de BTC, ETH, ARB y CACAO, cuyos depósitos ahora forman parte de una red que ha detenido operaciones.
- Usuarios con swaps pendientes o en tránsito en el momento en que la red se detuvo, cuyas transacciones pueden estar bloqueadas o requerir resolución manual.
- Titulares de tokens CACAO, que han visto caer el valor de mercado del token casi un 89 por ciento.
- Cualquiera que encaminara swaps entre cadenas a través de Maya, incluidos usuarios que accedieron a MAYAChain indirectamente a través de carteras, agregadores u otros frontales DeFi.
3. Pasos de acción inmediata
- No intentes nuevos swaps ni depósitos en MAYAChain. La red está detenida desde el 21 de agosto de 2026 y cualquier transacción enviada durante este período puede retrasarse, descartarse o ser difícil de rastrear.
- Comprueba si tu dirección de cartera interactuó con los pools afectados. Revisa tu historial de transacciones en busca de depósitos en pools ARB.LINK, BTC, ETH o CACAO alrededor del 18 de agosto de 2026.
- Revoca cualquier aprobación de tokens pendiente vinculada a contratos de Maya Protocol o cualquier frontal o agregador que encaminara swaps a través de MAYAChain, usando un comprobador de aprobaciones de cartera para cada cadena que usaste.
- Toma capturas de pantalla y exporta registros de tus posiciones en pools, saldos de tokens LP y hashes de transacciones antes y después de la fecha del exploit.
- Monitorea la dirección del atacante para detectar movimientos. La dirección BTC publicada del atacante es bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646. Los servicios de rastreo como CertiK y PeckShield han seguido los movimientos de fondos.
- Sigue los canales oficiales de Maya Protocol para confirmar el cronograma de parches, el reinicio de la red y cualquier plan de compensación.
- No envíes fondos a nadie que afirme procesar reembolsos o compensaciones en nombre de Maya. Los exploits como este atraen de forma fiable estafas de recuperación secundarias.
- Si sospechas una pérdida financiera directa, documenta todo y consulta con un especialista en investigación blockchain o recuperación de activos antes de tomar más medidas en cadena.
4. Cómo verificar si fuiste afectado
Comienza con el historial de transacciones de tu propia cartera en lugar de depender de informes de segunda mano. Busca específicamente cualquier depósito, retiro o swap que involucre Maya Protocol o pools conectados a MAYAChain alrededor del 18 de agosto de 2026. Si proporcionaste liquidez al pool ARB.LINK o tenías una posición en cualquier pool de BTC, ETH o CACAO durante esa ventana, tus tenencias pueden haber sido diluidas.
Contrasta tus hallazgos con el rastreo público. CertiK y PeckShield han publicado análisis del exploit, y el incidente ha sido registrado en la base de datos pública de hackeos de SlowMist y en el rastreador de hackeos de DefiLlama, que listan detalles de transacciones que puedes comparar con tus propios registros.
5. Cómo puede ayudar Recoveris
Recoveris trabaja con proveedores de liquidez, titulares de tokens e instituciones afectadas por exploits de protocolos DeFi. Para las víctimas del incidente de Maya Protocol, eso puede incluir rastrear tus posiciones específicas en pools e historial de transacciones para establecer exactamente cuánta exposición tenías en el momento del exploit, y construir un registro documentado adecuado para reclamaciones de seguros, procedimientos legales o cualquier proceso de restitución futuro que Maya Protocol pueda establecer.
Donde los fondos se movieron fuera de la cadena o se convirtieron a través de mezcladores, exchanges o bridges, nuestro equipo de investigación blockchain puede rastrear el flujo de activos vinculados a la dirección publicada del atacante. Ponte en contacto con nuestro equipo para una evaluación del caso.
6. Recursos oficiales
- Post-mortem de Maya Protocol (Defimon): defimon.xyz/blog/maya-protocol-hack-august-2026
- Base de datos de incidentes hackeados de SlowMist: hacked.slowmist.io
- Rastreador de hackeos de DefiLlama: defillama.com/hacks
¿Necesitas ayuda para recuperar activos perdidos?
Nuestro equipo analiza tu caso con inteligencia blockchain. Evaluación gratuita y confidencial.
Habla con el equipo de Recoveris¿Has sido víctima de un exploit?
Nuestro evaluador guiado te ayuda a entender tus opciones de recuperación en 3 minutos.
Iniciar evaluación7. Preguntas frecuentes
¿Son mis fondos permanentemente perdidos si tenía liquidez en un pool de Maya Protocol?
No necesariamente. El equipo de Maya ha declarado que está desarrollando parches y un plan de recuperación que incluye intentar recuperar los 20 BTC robados a través de inversiones en Aztec Chain. La pérdida directa depende del pool en el que estabas, cuándo depositaste y si la liquidez del pool fue diluida por el CACAO acunado de forma fraudulenta. Documenta tu posición ahora.
¿Debo intentar retirar fondos de MAYAChain ahora mismo?
No. La red ha sido detenida desde el 21 de agosto de 2026 y todos los swaps, enrutamiento de BTC y operaciones entre cadenas están suspendidos. Intentar transacciones durante una parada puede resultar en transacciones bloqueadas o irresolubles. Espera la confirmación oficial de que la red ha reanudado operaciones normales.
¿Cómo pudo un protocolo auditado pasar por alto seis errores durante años?
Tanto Halborn como Fable 5 habían auditado previamente el código de MAYAChain, pero los seis fallos lógicos aquí explotados pasaron desapercibidos durante un estimado de tres a cuatro años. El atacante no explotó un fallo obvio, sino que encadenó seis vulnerabilidades separadas juntas en una sola transacción de 23 mensajes, una combinación que el alcance estándar de auditoria no siempre detecta.
8. Referencias
- 1. Defimon.xyz — “Maya Protocol Six-Bug Trade Account Exploit” (post-mortem, 18 agosto 2026). defimon.xyz
- 2. Decrypt — “Six-Bug Exploit Halts Maya Protocol After $1.4 Million in Bitcoin Stolen” (19 agosto 2026). decrypt.co
- 3. crypto.news — “Maya Protocol suffers $1.7 million exploit, halts network” (19 agosto 2026). crypto.news
- 4. Cryptopolitan — “Maya Protocol loses $1.7M as six-bug exploit exposes DeFi security gaps” (19 agosto 2026). cryptopolitan.com
- 5. Shattered.io — “Maya Protocol Hack Drains $1.7M, CACAO Crashes 88%” (19 agosto 2026). shattered.io
- 6. CertiK Alert — rastreo de movimientos de activos robados, 1,7 M$ estimado (19 agosto 2026).
- 7. PeckShield — trazabilidad de 20,83 BTC a dirección del atacante (18 agosto 2026).
- 8. SlowMist Hacked — registrado en base de datos de incidentes (agosto 2026). hacked.slowmist.io
- 9. DefiLlama Hacks — clasificado como “Protocol Logic”, 1,7 M$ (agosto 2026). defillama.com/hacks
- 10. Crowdfund Insider — “Maya Protocol Halts Operations After Multi-Bug Exploit” (19 agosto 2026). crowdfundinsider.com
- 11. Chainalysis — Tendencias de exploits DeFi 2026 (2026).
- 12. The Defiant — “Maya Protocol Exploit Drains $1.7 Million From Shared Liquidity” (19 agosto 2026). thedefiant.io