← Voltar aos artigos

Exploit do Maya Protocol: o que os usuários afetados devem fazer agora

·6 min·Resposta a incidentes
Exploit do Maya Protocol

Em 18 de agosto de 2026, um atacante encadeou seis erros lógicos separados no manipulador de depósitos do MAYAChain para cunhar dezenas de milhões de tokens CACAO sem respaldo, apoderar-se de praticamente toda a liquidez de um pool e escapar com aproximadamente 20,83 BTC e outros ativos. A rede está paralisada desde 21 de agosto, o CACAO perdeu quase 89 por cento do seu valor e os provedores de liquidez em todos os pools do MAYAChain aguardam agora para saber que parte dos seus depósitos sobreviveu. Se tinha fundos no Maya Protocol, realizou um swap através dele ou possui CACAO, este guia cobre o que foi confirmado até agora e o que fazer imediatamente.

1. O que aconteceu

Aproximadamente às 17:30 UTC de 18 de agosto de 2026, um atacante enviou ao MAYAChain uma única transação MsgDeposit contendo 23 mensagens encadeadas. Essa única transação foi suficiente para acionar seis erros lógicos em sequência, começando no código do manipulador de depósitos da rede. A cadeia de falhas começou com um defeito de sobrescrita de votos que permitiu que as mensagens do atacante sobrescrevessem votos legítimos de validadores, o que por sua vez fez a rede registar falsamente um evento de roubo que nunca ocorreu.

Essa falsa deteção de roubo ativou um mecanismo de subsídio de corte sem limites, uma função de segurança projetada para compensar vítimas de ataques reais. Em vez de um pagamento controlado, o defeito permitiu que 49,45 milhões de CACAO fossem cunhados diretamente num pool ARB.LINK com liquidez quase nula. O atacante depositou 100 CACAO nesse mesmo pool, o que — dada a liquidez quase nula anterior — foi suficiente para reivindicar 99,93 por cento da sua propriedade. A partir daí, o atacante retirou 48,87 milhões de CACAO do módulo Asgard, o sistema de cofres que mantém os ativos inter-rede agrupados do MAYAChain, e começou a mover fundos.

O rastreamento confirmado na cadeia situa o roubo direto em aproximadamente 1,65 a 1,7 milhões de dólares, incluindo 20,83 BTC enviados ao endereço bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646, publicado pela equipa do Maya Protocol e pela PeckShield. O efeito secundário no token CACAO foi severo: o seu preço colapsou de 0,115 USD para 0,013 USD, uma queda de 88,7 por cento, em poucas horas. Quando é incluída a destruição do valor total do pool e da capitalização de mercado do CACAO, a destruição total de valor do protocolo estima-se em aproximadamente 10,9 milhões de dólares. O MAYAChain permaneceu completamente paralisado desde 21 de agosto. Notavelmente, o código tinha sido auditado anteriormente por Halborn e Fable 5, e os seis bugs passaram despercebidos durante um estimado de três a quatro anos.

2. Quem é afetado

Este exploit não visa uma única carteira ou pool; degrada a confiança e a liquidez de toda a rede MAYAChain. Os grupos mais diretamente afetados são:

3. Ações imediatas

  1. Não tente novos swaps ou depósitos no MAYAChain. A rede está paralisada desde 21 de agosto de 2026 e qualquer transação enviada durante este período pode ser atrasada, descartada ou difícil de rastrear.
  2. Verifique se o endereço da sua carteira interagiu com os pools afetados. Reveja o histórico de transações à procura de depósitos, levantamentos ou swaps envolvendo o Maya Protocol ou pools ligados ao MAYAChain à volta de 18 de agosto de 2026.
  3. Revogue quaisquer aprovações de tokens pendentes ligadas a contratos do Maya Protocol ou qualquer frontend ou agregador que tenha encaminhado swaps através do MAYAChain, usando um verificador de aprovações de carteira para cada cadeia que utilizou.
  4. Tire capturas de ecrã e exporte registos das suas posições em pools, saldos de tokens LP e hashes de transações antes e em torno da data do exploit.
  5. Monitorize o endereço do atacante para detetar movimentos. O endereço BTC publicado do atacante é bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646. Os serviços de rastreamento, incluindo CertiK e PeckShield, têm acompanhado os movimentos de fundos.
  6. Siga os canais oficiais do Maya Protocol para confirmar o cronograma de patches, o reinicio da rede e qualquer plano de compensação.
  7. Não envie fundos a ninguém que afirme processar reembolsos ou compensações em nome do Maya. Os exploits atraem de forma fidédigna burlas de recuperação secundárias.
  8. Se suspeitar de uma perda financeira direta, documente tudo e consulte um especialista em investigação blockchain ou recuperação de ativos antes de tomar mais medidas na cadeia.

4. Como verificar se foi afetado

Comece com o histórico de transações da sua própria carteira em vez de depender de relatos de segunda mão. Procure especificamente depósitos, levantamentos ou swaps envolvendo o Maya Protocol ou pools ligados ao MAYAChain à volta de 18 de agosto de 2026. Se forneceu liquidez ao pool ARB.LINK ou tinha uma posição em qualquer pool de BTC, ETH ou CACAO durante essa janela, os seus ativos podem ter sido diluídos.

Compare os seus resultados com o rastreamento público. A CertiK e a PeckShield publicaram análises do exploit, e o incidente foi registado na base de dados pública de incidentes da SlowMist e no rastreador de hacks da DefiLlama, que listam detalhes de transações que pode comparar com os seus próprios registos.

5. Como a Recoveris pode ajudar

A Recoveris trabalha com provedores de liquidez, detentores de tokens e instituições afetadas por exploits de protocolos DeFi. Para as vítimas do incidente do Maya Protocol, isso pode incluir rastrear as suas posições específicas em pools e histórico de transações para estabelecer exatamente quanta exposição tinha no momento do exploit, e construir um registo documentado adequado para reivindicações de seguros, procedimentos legais ou qualquer processo de restituição futuro que o Maya Protocol possa estabelecer.

Onde os fundos se moveram para fora da cadeia ou foram convertidos através de misturadores, exchanges ou bridges, a nossa equipa de investigação blockchain pode rastrear o fluxo de ativos ligados ao endereço publicado do atacante. Entre em contacto com a nossa equipa para uma avaliação do caso.

6. Recursos oficiais

Precisa de ajuda com o seu caso?

A nossa equipa analisa o seu caso com inteligência blockchain. Avaliação gratuita e confidencial.

Contactar a Recoveris

7. Perguntas frequentes

Os meus fundos estão definitivamente perdidos se tinha liquidez num pool do Maya Protocol?

Não necessariamente. A equipa do Maya declarou que está a desenvolver patches e um plano de recuperação que inclui tentar recuperar os 20 BTC roubados através da Aztec Chain. A perda direta depende do pool em que estava, quando depositou e se a liquidez do pool foi diluída pelo CACAO cunhado de forma fraudulenta. Documente a sua posição agora.

Devo tentar levantar fundos do MAYAChain agora mesmo?

Não. A rede está paralisada desde 21 de agosto de 2026 e todos os swaps, encaminhamento de BTC e operações inter-rede estão suspensos. Tentar transações durante uma paragem pode resultar em transações bloqueadas ou irresolúveis. Aguarde a confirmação oficial de que a rede retomou as operações normais.

Como pode um protocolo auditado ter ignorado seis bugs durante anos?

Tanto a Halborn como a Fable 5 tinham auditado anteriormente o código do MAYAChain, mas as seis falhas lógicas aqui exploradas passaram despercebidas durante um estimado de três a quatro anos. O atacante não explorou uma falha óbvia, mas encadeou seis vulnerabilidades separadas numa única transação de 23 mensagens, uma combinação que o âmbito padrão de auditoria nem sempre deteta.

8. Referências

  1. 1. Defimon.xyz — pós-mortem exploit seis bugs Maya Protocol (18 agosto 2026). defimon.xyz
  2. 2. Decrypt — (19 agosto 2026). decrypt.co
  3. 3. crypto.news — (19 agosto 2026). crypto.news
  4. 4. Cryptopolitan — (19 agosto 2026). cryptopolitan.com
  5. 5. Shattered.io — (19 agosto 2026). shattered.io
  6. 6. CertiK Alert — rastreamento de movimentos de ativos (19 agosto 2026).
  7. 7. PeckShield — rastreamento de 20,83 BTC para endereço do atacante (18 agosto 2026).
  8. 8. SlowMist Hacked — hacked.slowmist.io
  9. 9. DefiLlama Hacks — classificado como “Protocol Logic”, 1,7 M$ (agosto 2026). defillama.com/hacks
  10. 10. Crowdfund Insider — (19 agosto 2026). crowdfundinsider.com
  11. 11. Chainalysis — DeFi Exploit Trends 2026.
  12. 12. The Defiant — (19 agosto 2026). thedefiant.io