Maya Protocol Exploit: Was betroffene Nutzer jetzt tun sollten
Am 18. August 2026 verknüpfte ein Angreifer sechs separate Logikfehler im Einzahlungs-Handler von MAYAChain, um Zehnmillionen ungedeckte CACAO-Token zu prägen, nahezu die gesamte Liquidität eines Pools zu übernehmen und mit rund 20,83 BTC sowie weiteren Vermögenswerten zu entkommen. Das Netzwerk ist seit dem 21. August stillgelegt, CACAO hat fast 89 Prozent seines Wertes verloren, und Liquiditätsanbieter aller MAYAChain-Pools warten nun darauf, welcher Anteil ihrer Einlagen überlebt hat. Wenn Sie Mittel in Maya Protocol hatten, einen Swap darüber getätigt haben oder CACAO halten, deckt dieser Leitfaden ab, was bisher bestätigt wurde und was sofort zu tun ist.
1. Was passiert ist
Am 18. August 2026 gegen 17:30 Uhr UTC übermittelte ein Angreifer eine einzige MsgDeposit-Transaktion mit 23 verketteten Nachrichten an MAYAChain. Diese eine Transaktion genügte, um sechs Logikfehler in Sequenz auszulösen, beginnend im Einzahlungs-Handler-Code des Netzwerks. Die Fehlerkette begann mit einem Vote-Überschreibfehler, der es den Nachrichten des Angreifers ermöglichte, legitime Validator-Votes zu überschreiben, was das Netzwerk wiederum dazu brachte, fälschlicherweise ein Diebstahlereignis aufzuzeichnen, das nie stattgefunden hatte.
Diese falsche Diebstahlserkennung aktivierte einen unbegrenzten Slash-Subventionsmechanismus, eine Sicherheitsfunktion zum Ausgleich von Opfern echter Angriffe. Statt einer kontrollierten Auszahlung ermöglichte der Fehler die Prägung von 49,45 Millionen CACAO direkt in einen ARB.LINK-Pool mit nahezu null Liquidität. Der Angreifer hinterlegte 100 CACAO in demselben Pool, was bei der nahezu null vorhandenen Liquidität ausreichte, um 99,93 Prozent des Eigentums zu beanspruchen. Von dort zog der Angreifer 48,87 Millionen CACAO aus dem Asgard-Modul, dem Vault-System mit den gepoolten Cross-Chain-Vermögenswerten von MAYAChain, und begann Gelder zu verschieben.
Bestätigtes On-Chain-Tracking beziffert den direkten Diebstahl auf rund 1,65 bis 1,7 Millionen Dollar, darunter 20,83 BTC an die Adresse bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646, veröffentlicht vom Maya Protocol-Team und PeckShield. Der Nebeneffekt auf das CACAO-Token war heftig: Der Kurs brach von 0,115 $ auf 0,013 $ ein, ein Rückgang von 88,7 Prozent, innerhalb weniger Stunden. Einschließlich der Zv destruction des gesamten Pool-Werts und der CACAO-Marktkapitalisierung wird die gesamte Wertvernichtung des Protokolls auf rund 10,9 Millionen Dollar geschätzt. MAYAChain ist seit dem 21. August vollständig stillgelegt. Bemerkenswert: Der Code war zuvor sowohl von Halborn als auch von Fable 5 auditiert worden, und die sechs Fehler blieben für geschätzte drei bis vier Jahre unentdeckt.
2. Wer betroffen ist
Dieser Exploit zielt nicht auf eine einzelne Wallet oder einen Pool; er schädigt das Vertrauen und die Liquidität des gesamten MAYAChain-Netzwerks. Die am direktesten betroffenen Gruppen sind:
- Liquiditätsanbieter in jedem MAYAChain-Pool, einschließlich BTC-, ETH-, ARB- und CACAO-Pools, deren Einlagen nun Teil eines stillgelegten Netzwerks sind.
- Nutzer mit ausstehenden oder laufenden Swaps zum Zeitpunkt des Netzwerkstopps, deren Transaktionen stecken oder manuelle Auflösung erfordern können.
- CACAO-Token-Inhaber, die einen Wertverlust des Tokens von fast 89 Prozent erlebt haben.
- Alle, die Cross-Chain-Swaps über Maya geroutet haben, einschließlich Nutzer, die indirekt über Wallets, Aggregatoren oder andere DeFi-Frontends auf MAYAChain zugegriffen haben.
3. Sofortmaßnahmen
- Versuchen Sie keine neuen Swaps oder Einzahlungen auf MAYAChain. Das Netzwerk ist seit dem 21. August 2026 stillgelegt, und jede in dieser Zeit gesendete Transaktion kann verzögert, verworfen oder schwer nachzuverfolgen sein.
- Prüfen Sie, ob Ihre Wallet-Adresse mit betroffenen Pools interagiert hat. Überprüfen Sie Ihren Transaktionsverlauf auf Einzahlungen, Abhebungen oder Swaps, die Maya Protocol oder mit MAYAChain verbundene Pools um den 18. August 2026 betreffen.
- Widerrufen Sie ausstehende Token-Genehmigungen für Maya Protocol-Verträge oder Frontends/Aggregatoren, die Swaps über MAYAChain geroutet haben, über einen Wallet-Genehmigungschecker für jede verwendete Chain.
- Machen Sie Screenshots und exportieren Sie Aufzeichnungen Ihrer Pool-Positionen, LP-Token-Salden und Transaktions-Hashes vor und rund um das Exploit-Datum.
- Überwachen Sie die Angreifer-Adresse auf Bewegungen. Die veröffentlichte BTC-Adresse des Angreifers lautet bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646. Tracking-Dienste wie CertiK und PeckShield haben Geldbewegungen verfolgt.
- Folgen Sie den offiziellen Maya Protocol-Kanälen, um den Patch-Zeitplan, den Netzwerkneustart und etwaige Entschädigungspläne zu bestätigen.
- Senden Sie keine Gelder an Personen, die behaupten, Rückerstattungen oder Entschädigungen im Namen von Maya zu bearbeiten. Exploits ziehen zuverlässig sekundäre Recovery-Betrug an.
- Wenn Sie einen direkten finanziellen Verlust verdächtigen, dokumentieren Sie alles und konsultieren Sie vor weiteren On-Chain-Aktionen einen Blockchain-Ermittlungsspezialisten oder Asset-Recovery-Fachmann.
4. Wie Sie prüfen, ob Sie betroffen sind
Beginnen Sie mit dem Transaktionsverlauf Ihrer eigenen Wallet, statt sich auf Berichte aus zweiter Hand zu verlassen. Suchen Sie gezielt nach Einzahlungen, Abhebungen oder Swaps, die Maya Protocol oder mit MAYAChain verbundene Pools um den 18. August 2026 betreffen. Wenn Sie Liquidität für den ARB.LINK-Pool bereitgestellt oder eine Position in einem BTC-, ETH- oder CACAO-Pool während dieses Zeitfensters hatten, könnten Ihre Betände verdünnt worden sein.
Gleichen Sie Ihre Ergebnisse mit dem öffentlichen Tracking ab. CertiK und PeckShield haben Exploit-Analysen veröffentlicht, und der Vorfall wurde in der öffentlichen Datenbank von SlowMist und im DefiLlama-Hacks-Tracker erfasst, die Transaktionsdetails auflisten, die Sie mit Ihren eigenen Aufzeichnungen vergleichen können.
5. Wie Recoveris helfen kann
Recoveris arbeitet mit Liquiditätsanbietern, Token-Inhabern und Institutionen zusammen, die von DeFi-Protokoll-Exploits betroffen sind. Für Opfer des Maya Protocol-Vorfalls kann das die Nachverfolgung Ihrer spezifischen Pool-Positionen und des Transaktionsverlaufs umfassen, um genau zu bestimmen, wie groß Ihr Engagement zum Zeitpunkt des Exploits war, sowie die Erstellung eines dokumentierten Nachweises, der für Versicherungsansprüche, Rechtsverfahren oder künftige Restitutionsprozesse geeignet ist.
Wo Gelder off-chain verschoben oder über Mixer, Börsen oder Bridges konvertiert wurden, kann unser Blockchain-Ermittlungsteam den Vermögenswertfluss, der mit der veröffentlichten Angreifer-Adresse verbunden ist, nachverfolgen. Kontaktieren Sie unser Team für eine Fallbewertung.
6. Offizielle Ressourcen
- Maya Protocol Post-Mortem (Defimon): defimon.xyz
- SlowMist Hacked-Incident-Datenbank: hacked.slowmist.io
- DefiLlama Hacks-Tracker: defillama.com/hacks
Benötigen Sie Hilfe für Ihren Fall?
Unser Team analysiert Ihren Fall mit Blockchain-Intelligenz. Kostenlose und vertrauliche Bewertung.
Recoveris kontaktieren7. Häufig gestellte Fragen
Sind meine Gelder dauerhaft verloren, wenn ich Liquidität in einem Maya Protocol-Pool hatte?
Nicht unbedingt. Das Maya-Team erklärt, Patches und einen Wiederherstellungsplan zu entwickeln, der den Versuch umfasst, die 20 gestohlenen BTC über Aztec Chain zurückzugewinnen. Der direkte Verlust hängt davon ab, in welchem Pool Sie waren, wann Sie eingezahlt haben und ob die Pool-Liquidität durch die betrügerisch geprägten CACAO verdünnt wurde. Dokumentieren Sie Ihre Position jetzt.
Soll ich versuchen, Gelder jetzt von MAYAChain abzuheben?
Nein. Das Netzwerk ist seit dem 21. August 2026 stillgelegt, und alle Swaps, BTC-Routing und Cross-Chain-Operationen sind ausgesetzt. Transaktionsversuche während eines Stopps können zu feststeckenden oder unlösbaren Transaktionen führen. Warten Sie auf die offizielle Bestätigung, dass das Netzwerk den normalen Betrieb wieder aufgenommen hat.
Wie konnte ein geprüftes Protokoll sechs Fehler jahrelang übersehen?
Sowohl Halborn als auch Fable 5 hatten den MAYAChain-Code zuvor auditiert, aber die sechs hier ausgenutzten Logikfehler blieben etwa drei bis vier Jahre unentdeckt. Der Angreifer nutzte nicht einen offensichtlichen Fehler, sondern verknüpfte sechs separate Sicherheitslücken in einer einzigen Transaktion mit 23 Nachrichten, eine Kombination, die der Standard-Audit-Umfang nicht immer erkennt.
8. Quellen
- 1. Defimon.xyz — Post-Mortem Sechs-Bug-Exploit Maya Protocol (18. August 2026). defimon.xyz
- 2. Decrypt — (19. August 2026). decrypt.co
- 3. crypto.news — (19. August 2026). crypto.news
- 4. Cryptopolitan — (19. August 2026). cryptopolitan.com
- 5. Shattered.io — (19. August 2026). shattered.io
- 6. CertiK Alert — Nachverfolgung von Vermögenswertbewegungen (19. August 2026).
- 7. PeckShield — Nachverfolgung von 20,83 BTC zur Angreifer-Adresse (18. August 2026).
- 8. SlowMist Hacked — hacked.slowmist.io
- 9. DefiLlama Hacks — klassifiziert als “Protocol Logic”, 1,7 M$ (August 2026). defillama.com/hacks
- 10. Crowdfund Insider — (19. August 2026). crowdfundinsider.com
- 11. Chainalysis — DeFi-Exploit-Trends 2026.
- 12. The Defiant — (19. August 2026). thedefiant.io