← Torna agli articoli

Exploit di Maya Protocol: cosa devono fare ora gli utenti colpiti

·6 min·Risposta agli incidenti
Exploit di Maya Protocol

Il 18 agosto 2026, un attaccante ha concatenato sei errori logici separati all'interno del gestore dei depositi di MAYAChain per coniare decine di milioni di token CACAO non supportati, impossessarsi della quasi totalità di un pool di liquidità e portare via circa 20,83 BTC oltre ad altri asset. La rete è ferma dall'21 agosto, il CACAO ha perso quasi l'89 per cento del suo valore e i provider di liquidità di tutti i pool di MAYAChain attendono ora di sapere quale parte dei loro depositi sia sopravvissuta. Se avevi fondi in Maya Protocol, hai effettuato uno swap attraverso di esso o detieni CACAO, questa guida copre quanto confermato finora e cosa fare immediatamente.

1. Cosa è successo

Alle 17:30 UTC circa del 18 agosto 2026, un attaccante ha inviato a MAYAChain una singola transazione MsgDeposit contenente 23 messaggi concatenati. Questa sola transazione è stata sufficiente a innescare sei errori logici in sequenza, a partire dal codice del gestore dei depositi della rete. La catena di guasti è iniziata con un difetto di sovrascrittura dei voti che ha permesso ai messaggi dell'attaccante di sovrascrivere i voti legittimi dei validatori, inducendo la rete a registrare falsamente un evento di furto mai avvenuto.

Questo falso rilevamento di furto ha attivato un meccanismo di sussidio di taglio illimitato, una funzione di sicurezza progettata per compensare le vittime di attacchi reali. Invece di un pagamento controllato, il difetto ha permesso di coniare 49,45 milioni di CACAO direttamente in un pool ARB.LINK con liquidità quasi nulla. L'attaccante ha depositato 100 CACAO nello stesso pool, il che — data la liquidità quasi nulla precedente — è bastato per rivendicare il 99,93 per cento della proprietà. Da lì, l'attaccante ha prelevato 48,87 milioni di CACAO dal modulo Asgard, il sistema di vault che custodisce gli asset cross-chain aggregati di MAYAChain, e ha iniziato a spostare i fondi.

Il tracciamento confermato on-chain colloca il furto diretto a circa 1,65 — 1,7 milioni di dollari, inclusi 20,83 BTC inviati all'indirizzo bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646, pubblicato dal team di Maya Protocol e da PeckShield. L'effetto collaterale sul token CACAO è stato grave: il suo prezzo è crollato da 0,115 $ a 0,013 $, un calo dell'88,7 per cento, in poche ore. Considerando la distruzione del valore del pool e della capitalizzazione di mercato del CACAO, la distruzione totale di valore del protocollo è stimata in circa 10,9 milioni di dollari. MAYAChain è rimasto completamente fermo dall'21 agosto. In modo notevole, il codice era stato precedentemente verificato sia da Halborn che da Fable 5, e i sei bug sono passati inosservati per un periodo stimato di tre-quattro anni.

2. Chi è colpito

Questo exploit non prende di mira un singolo wallet o pool; degrada la fiducia e la liquidità dell'intera rete MAYAChain. I gruppi più direttamente colpiti sono:

3. Azioni immediate

  1. Non tentare nuovi swap o depositi su MAYAChain. La rete è ferma dall'21 agosto 2026 e qualsiasi transazione inviata durante questo periodo potrebbe essere ritardata, scartata o difficile da tracciare.
  2. Controlla se il tuo indirizzo wallet ha interagito con i pool colpiti. Esamina la cronologia delle transazioni per trovare depositi, prelievi o swap che coinvolgono Maya Protocol o pool collegati a MAYAChain intorno al 18 agosto 2026.
  3. Revoca eventuali approvazioni di token in sospeso legate a contratti di Maya Protocol o a qualsiasi frontend o aggregatore che abbia instradato swap attraverso MAYAChain, usando un controllo approvazioni wallet per ogni chain utilizzata.
  4. Fai screenshot ed esporta i registri delle tue posizioni nei pool, dei saldi token LP e degli hash delle transazioni prima e intorno alla data dell'exploit.
  5. Monitora l'indirizzo dell'attaccante per movimenti. L'indirizzo BTC pubblicato dell'attaccante è bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646. I servizi di tracciamento tra cui CertiK e PeckShield hanno seguito i movimenti dei fondi.
  6. Segui i canali ufficiali di Maya Protocol per confermare la tempistica delle patch, il riavvio della rete e qualsiasi piano di compensazione.
  7. Non inviare fondi a nessuno che affermi di elaborare rimborsi o risarcimenti per conto di Maya. Gli exploit attraggono in modo affidabile truffe di recupero secondarie.
  8. Se sospetti una perdita finanziaria diretta, documenta tutto e consulta uno specialista in indagini blockchain o nel recupero di asset prima di intraprendere ulteriori azioni on-chain.

4. Come verificare se sei stato colpito

Inizia con la cronologia delle transazioni del tuo wallet piuttosto che affidarti a rapporti di seconda mano. Cerca specificamente depositi, prelievi o swap che coinvolgano Maya Protocol o pool collegati a MAYAChain intorno al 18 agosto 2026. Se hai fornito liquidità al pool ARB.LINK o avevi una posizione in qualsiasi pool BTC, ETH o CACAO durante questa finestra, i tuoi averi potrebbero essere stati diluiti.

Confronta i tuoi risultati con il tracciamento pubblico. CertiK e PeckShield hanno pubblicato analisi dell'exploit, e l'incidente è stato registrato nel database pubblico di SlowMist e nel tracker degli hack di DefiLlama, che elencano dettagli delle transazioni che puoi confrontare con i tuoi record.

5. Come Recoveris può aiutare

Recoveris lavora con provider di liquidità, detentori di token e istituzioni colpiti da exploit di protocolli DeFi. Per le vittime dell'incidente di Maya Protocol, ciò può includere il tracciamento delle tue posizioni specifiche nei pool e della cronologia delle transazioni per stabilire esattamente quanta esposizione avevi al momento dell'exploit, e la costruzione di un registro documentato adatto a richieste di risarcimento assicurativo, procedimenti legali o qualsiasi futuro processo di restituzione che Maya Protocol potrebbe stabilire.

Dove i fondi si sono spostati off-chain o sono stati convertiti tramite mixer, exchange o bridge, il nostro team di indagini blockchain può tracciare il flusso di asset collegato all'indirizzo pubblicato dell'attaccante. Contatta il nostro team per una valutazione del caso.

6. Risorse ufficiali

Hai bisogno di aiuto con il tuo caso?

Il nostro team analizza il tuo caso con l'intelligenza blockchain. Valutazione gratuita e riservata.

Contatta Recoveris

7. Domande frequenti

I miei fondi sono persi definitivamente se avevo liquidità in un pool di Maya Protocol?

Non necessariamente. Il team di Maya ha dichiarato che sta sviluppando patch e un piano di recupero che include il tentativo di recuperare i 20 BTC rubati tramite Aztec Chain. La perdita diretta dipende dal pool in cui eri, quando hai depositato e se la liquidità del pool è stata diluita dal CACAO coniato fraudolentemente. Documenta la tua posizione adesso.

Dovrei provare a ritirare fondi da MAYAChain adesso?

No. La rete è ferma dall'21 agosto 2026 e tutti gli swap, il routing BTC e le operazioni cross-chain sono sospesi. Tentare transazioni durante un arresto può comportare transazioni bloccate o irrisolvibili. Attendi la conferma ufficiale che la rete abbia ripreso le normali operazioni.

Come ha potuto un protocollo verificato non rilevare sei bug per anni?

Sia Halborn che Fable 5 avevano precedentemente verificato il codice di MAYAChain, ma i sei difetti logici qui sfruttati sono passati inosservati per un periodo stimato di tre-quattro anni. L'attaccante non ha sfruttato un'unica falla ovvia, ma ha concatenato sei vulnerabilità separate insieme in una singola transazione da 23 messaggi, una combinazione che lo scope standard di audit non sempre rileva.

8. Riferimenti

  1. 1. Defimon.xyz — post-mortem exploit sei bug Maya Protocol (18 agosto 2026). defimon.xyz
  2. 2. Decrypt — “Six-Bug Exploit Halts Maya Protocol After $1.4 Million in Bitcoin Stolen” (19 agosto 2026). decrypt.co
  3. 3. crypto.news — “Maya Protocol suffers $1.7 million exploit, halts network” (19 agosto 2026). crypto.news
  4. 4. Cryptopolitan — (19 agosto 2026). cryptopolitan.com
  5. 5. Shattered.io — (19 agosto 2026). shattered.io
  6. 6. CertiK Alert — tracciamento movimenti asset (19 agosto 2026).
  7. 7. PeckShield — tracciamento 20,83 BTC all'indirizzo attaccante (18 agosto 2026).
  8. 8. SlowMist Hacked — hacked.slowmist.io
  9. 9. DefiLlama Hacks — classificato come “Protocol Logic”, 1,7 M$ (agosto 2026). defillama.com/hacks
  10. 10. Crowdfund Insider — (19 agosto 2026). crowdfundinsider.com
  11. 11. Chainalysis — DeFi Exploit Trends 2026.
  12. 12. The Defiant — (19 agosto 2026). thedefiant.io