Een cross-chain exploit heeft het Maya Protocol gedwongen om zijn volledige netwerk stil te leggen, nadat een aanvaller ongeveer $1,7 miljoen had leeggetrokken aan Bitcoin en andere digitale activa door zes afzonderlijke softwarefouten aan elkaar te koppelen. De Maya Protocol-exploit veroorzaakte woensdag een wereldwijde stopzetting en stuurde de native CACAO-token van het project in een scherpe, bijna onmiddellijke ineenstorting, wat nieuwe vragen oproept over hoe veilig cross-chain infrastructuur werkelijk is.
Summary
Belangrijkste punten
- Maya Protocol heeft zijn cross-chain netwerk stilgelegd nadat een aanvaller naar schatting $1,7 miljoen aan cryptoactiva had gestolen.
- De aanvaller koppelde zes afzonderlijke softwarefouten aan elkaar in één transactie met 23 berichten.
- Ongeveer $1,36 miljoen werd verplaatst naar externe blockchains, terwijl ongeveer $291.000 achterbleef in door de aanvaller gecontroleerde posities op MAYAChain.
- De aanvaller nam ongeveer 20 Bitcoin mee, ter waarde van ongeveer $1,4 miljoen, plus nog eens $300.000 aan andere activa.
- De prijs van CACAO crashte met 88,7% en daalde tijdens het incident van ongeveer $0,115 naar $0,013.
Hoe de Maya Protocol-exploit zich ontvouwde
De aanval was niet het gevolg van één enkele bug, maar van een zorgvuldig georkestreerde combinatie van zwaktes in de transactie- en boekhoudlagen van het protocol. De pseudonieme medeoprichter van Maya Protocol, bekend als Aalux, bevestigde woensdag dat de aanvaller er met ongeveer 20 Bitcoin, ter waarde van ongeveer $1,4 miljoen, vandoor ging, samen met nog eens $300.000 aan andere activa, voordat het team een netwerkbrede stop activeerde om verdere verliezen te voorkomen.
Een voorlopige technische analyse die door Aalux werd gedeeld, herleidde de inbreuk tot een keten van zes gekoppelde fouten die handelsrekeningen, de verwerking van uitgaande transacties en liquiditeitspoolberekeningen raakten. In plaats van één zwak punt uit te buiten, naaide de aanvaller deze kwetsbaarheden aan elkaar in één transactie met 23 berichten, waardoor meerdere onderdelen van het MAYAChain-systeem bijna gelijktijdig konden worden gemanipuleerd.
Manipuleren van een dunne liquiditeitspool
Volgens de bevindingen misleidde de aanvaller eerst het eigen diefstal-detectiemechanisme van het protocol zodat het verkeerd reageerde. Met die beveiliging uitgeschakeld, blies hij vervolgens de waarde op van een pool met beperkte liquiditeit, en gebruikte die vertekening om 48,87 miljoen CACAO-tokens op te nemen uit Maya’s Asgard-module — het kluissysteem dat activa bevat die worden gebruikt om cross-chain swaps af te wikkelen.
Omdat Maya Protocol gebruikers in staat stelt om native activa over verschillende blockchains te swappen zonder via een gecentraliseerde beurs te gaan, staan de kluis- en liquiditeitsboekhoudsystemen centraal in elke transactie. Die centraliteit is precies wat de exploit zo schadelijk maakte: een fout in de boekhoudlogica trof niet slechts één handelspaar, maar golfde door het hele afwikkelingsproces heen.
De schade kwantificeren en de CACAO-tokencrash
Onafhankelijk blockchainbeveiligingsonderzoeker Vini Barbosa, die de voorlopige gegevens bekeek, zei dat CACAO tijdens het incident met 88,7% kelderde, van ongeveer $0,115 naar slechts $0,013. Zo’n daling bemoeilijkt elke zuivere berekening van de verliezen, omdat de exploit zowel direct gestolen fondsen als de marktwaarde van de liquiditeit die nog in Maya’s pools zat, trof.
De technische analyse schatte dat de totale poolwaarde met ongeveer $10,9 miljoen daalde, maar onderzoekers waren voorzichtig om dat volledige bedrag niet als gestolen fondsen te bestempelen — een aanzienlijk deel weerspiegelde arbitragehandel en de eigen waardedaling van CACAO, in plaats van activa die de aanvaller daadwerkelijk in handen kreeg. De meer precieze uitsplitsing liet zien dat ongeveer $1,36 miljoen werd verplaatst naar externe blockchains, terwijl ongeveer $291.000 bleef staan in door de aanvaller gecontroleerde CACAO-posities en handelsrekeningen op MAYAChain zelf.
Dit verschil tussen de blootstelling in de koppen en de daadwerkelijk onttrokken waarde is belangrijk voor iedereen die de werkelijke ernst van een cross-chain netwerkaanval probeert in te schatten. Het is een patroon dat dit jaar herhaaldelijk is opgedoken, waarbij het aanvankelijk gemelde bedrag als “risico” uiteindelijk veel groter blijkt dan wat aanvallers daadwerkelijk meenemen.
Geen op zichzelf staand incident in cross-chain DeFi
De stillegging van Maya past in een bredere, ongemakkelijke trend bij interoperabiliteitsprotocollen in 2026. In juni schakelde Axelar brugroutes uit die verbonden waren met Secret Network nadat ongeveer $4,7 miljoen aan gebrugde activa werd weggenomen via een fout die verband hield met een smart contract aan de Secret-kant, terwijl Axelar volhield dat zijn kerninfrastructuur onaangetast bleef.
Echo Protocol biedt een andere leerzame vergelijking. In mei mintte een aanvaller ongeveer $76,7 miljoen aan ongeautoriseerde eBTC op Monad, maar beveiligingsonderzoekers concludeerden later dat de daadwerkelijk gestolen waarde dichter bij $816.000 lag — een enorme kloof tussen de headline-mint en de echte economische schade, vergelijkbaar met wat nu bij Maya wordt ontrafeld. Dat incident werd in verband gebracht met een gecompromitteerde administratieve privésleutel, en Monad-medeoprichter Keone Hon merkte op dat het onderliggende netwerk gedurende het hele incident normaal bleef functioneren.
De ervaring van THORChain is misschien de meest directe parallel. Blockchainonderzoeker ZachXBT signaleerde in mei verliezen van minstens $10 miljoen, en het protocol bevestigde later dat ongeveer $10,7 miljoen was leeggetrokken uit een van zijn vijf kluizen nadat een nieuw gewisselde node-operator een fout in het GG20 Threshold Signature Scheme had uitgebuit om een privésleutel te reconstrueren. Automatische solvabiliteitscontroles stopten binnen enkele minuten met cross-chain ondertekening. THORChain-node-operators keurden vervolgens een herstelplan goed met behulp van protocol-eigen liquiditeit — zonder nieuwe RUNE te minten, RUNE te verkopen of houders te verwateren — en het netwerk hervatte de handel na meer dan een maand offline te zijn geweest, op 23 juni.
Transit Finance kreeg ook een klap op kleinere schaal te verwerken en verloor in mei ongeveer $1,88 miljoen in een exploit die werd gesignaleerd door beveiligingsbedrijf PeckShield, al heeft het nog geen gedetailleerde technische post-mortem gepubliceerd.
Waarom cross-chain protocollen steeds worden getroffen
Elk van deze gevallen wijst op dezelfde onderliggende kwetsbaarheid: cross-chain systemen vereisen per ontwerp meerdere bewegende onderdelen — validators, liquiditeitspools, kluismodules, handtekeningschema’s — die met elkaar moeten communiceren over afzonderlijke blockchains heen. Die complexiteit vergroot het aanvalsoppervlak. Een review van cross-chain bridges door crypto.news in juli merkte op dat dergelijke systemen kunnen steunen op lock-and-mint-, burn-and-mint- of liquiditeitsgebaseerde ontwerpen, waarbij verificatie afhankelijk is van validators, multisignature-opstellingen of cryptografische bewijzen. Elke extra laag is een potentieel faalpunt, en de exploit bij Maya laat zien hoe zes bescheiden fouten kunnen worden gecombineerd tot één schadelijke sequentie wanneer geen enkele controle het volledige patroon opvangt.
Voor gebruikers en liquiditeitsverschaffers is dit van belang omdat een blockchainbeveiligingslek van dit type niet alleen het protocol geld kost — het ondermijnt het vertrouwen in het hele cross-chain swapmodel, op een moment dat interoperabiliteit vaak wordt gepresenteerd als de volgende grote doorbraak voor DeFi.
Wat er nu volgt voor Maya Protocol
Maya Protocol heeft geen tijdschema gegeven voor het volledig herstellen van swaps. Aalux zei dat de wereldwijde stop verdere schade had ingedamd en dat ingenieurs werkten aan de oplossingen die nodig zijn om cross-chain handel weer online te brengen, met specifieke focus op het gedrag van handelsrekeningen, de afhandeling van uitgaande transacties en de liquiditeitsberekeningen die de 23-berichten-transactie mogelijk maakten.
Of Maya het vertrouwen snel kan herstellen, hangt er mogelijk van af hoe transparant het de oplossing documenteert — en of de bredere CACAO-tokencrash een tijdelijke schok blijkt of een blijvende deuk in de liquiditeitsbasis van het protocol zodra de handel hervat wordt.
FAQ
Wat was de oorzaak van de Maya Protocol-exploit?
De aanval omvatte het uitbuiten van zes gekoppelde softwarefouten binnen één transactie met 23 berichten, waarbij handelsrekeningen, de verwerking van uitgaande transacties en liquiditeitspoolberekeningen werden gemanipuleerd.
Hoe reageerde Maya Protocol op de exploit van $1,7 miljoen?
Maya Protocol activeerde een wereldwijde stop om verdere verliezen te voorkomen en begon te werken aan de oplossingen die nodig zijn om cross-chain swaps te herstellen.
Wat was de impact van de exploit op de prijs van de CACAO-token?
De prijs van de CACAO-token daalde met 88,7% en viel tijdens het incident van ongeveer $0,115 naar $0,013.
Hoeveel cryptocurrency werd er bij de aanval gestolen?
Ongeveer 20 Bitcoin ter waarde van ongeveer $1,4 miljoen en $300.000 aan andere activa werden gestolen, waarbij $1,36 miljoen extern werd verplaatst en $291.000 in door de aanvaller gecontroleerde posities achterbleef.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wat was de oorzaak van de Maya Protocol-exploit?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De aanval omvatte het uitbuiten van zes gekoppelde softwarefouten binnen één transactie met 23 berichten, waarbij handelsrekeningen, de verwerking van uitgaande transacties en liquiditeitspoolberekeningen werden gemanipuleerd.”}},{“@type”:”Question”,”name”:”Hoe reageerde Maya Protocol op de exploit van $1,7 miljoen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Maya Protocol activeerde een wereldwijde stop om verdere verliezen te voorkomen en begon te werken aan de oplossingen die nodig zijn om cross-chain swaps te herstellen.”}},{“@type”:”Question”,”name”:”Wat was de impact van de exploit op de prijs van de CACAO-token?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De prijs van de CACAO-token daalde met 88,7% en viel tijdens het incident van ongeveer $0,115 naar $0,013.”}},{“@type”:”Question”,”name”:”Hoeveel cryptocurrency werd er bij de aanval gestolen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ongeveer 20 Bitcoin ter waarde van ongeveer $1,4 miljoen en $300.000 aan andere activa werden gestolen, waarbij $1,36 miljoen extern werd verplaatst en $291.000 in door de aanvaller gecontroleerde posities achterbleef.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

