Seguridad

Maya Protocol habría sufrido un exploit de unos US$1,7 millones mediante una cadena de seis fallos

Maya Protocol aparece vinculado a un exploit de aproximadamente US$1,7 millones ejecutado a través de una cadena de seis vulnerabilidades, según una explicación técnica compartida por un investigador de seguridad en X.

La descripción apunta a una transacción de 23 mensajes que habría combinado varios fallos menores hasta construir una ruta completa de extracción de valor.

La publicación detalla que el ataque habría incluido el sobrescrito de votantes mediante depósitos agrupados, un cálculo incorrecto de altura en el matcher de salidas, un subsidio de slash sin límite en un pool vacío, el commit prematuro de SetPool, la ausencia de rollback ante errores y la adición de liquidez por parte del atacante para vaciar 48,87 millones de CACAO. El mismo hilo identifica además la dirección del atacante y describe la extracción principal hacia L1.

Ese desglose técnico coincide con referencias públicas previas que situaron la pérdida en torno a US$1,7 millones y con reportes de una pausa del protocolo tras el incidente. Aun así, el valor añadido de la explicación reside en que no atribuye el robo a un único fallo, sino a la composición de varias condiciones que, por separado, no habrían tenido el mismo alcance.

Un exploit compuesto por errores que se encadenan

Según la reconstrucción publicada, el atacante aprovechó primero una secuencia de depósitos agrupados que alteró el registro de votantes, y después encadenó otros pasos para modificar el estado interno del sistema y de sus pools de liquidez. La lógica del ataque dependió de que cada error abriera la puerta al siguiente dentro de la misma transacción.

En ese tipo de incidente, la relevancia no está en un bug aislado, sino en cómo varios fallos de distinta naturaleza terminan interactuando. La explicación técnica sugiere precisamente eso: un vector de explotación formado por errores de contabilidad, procesamiento de mensajes y manejo de liquidez que, juntos, hicieron posible la extracción.

Por ahora, la información disponible permite describir el mecanismo del ataque con más claridad que el alcance total de su impacto operativo. Lo que sí queda establecido es que la secuencia fue lo bastante grave como para llevar al protocolo a detener actividad, mientras se revisan los cambios necesarios para restaurar los swaps.