Protokol likuiditas cross-chain Maya Protocol dibobol dengan kerugian diperkirakan mencapai $1,7 juta pada 18 Agustus, insiden kehilangan dana signifikan pertama bagi fork THORChain ini sejak mainnet-nya diluncurkan April 2023. Serangan terjadi sekitar pukul 17:30 UTC, dan analisis teknis awal mengaitkannya dengan enam bug berantai yang mencakup penanganan akun trading, pemrosesan transaksi keluar, hingga akuntansi pool likuiditas.

Penyerang menggunakan satu transaksi berisi 23 pesan untuk memicu flag deteksi pencurian palsu, menggelembungkan pool berlikuiditas rendah secara artifisial, lalu menarik sekitar 48,87 juta token CACAO dari modul Asgard milik Maya. Dana yang terkonfirmasi keluar ke chain lain totalnya sekitar $1,36 juta dalam bentuk Bitcoin, token berbasis ARB, dan CACAO asli, dengan total nilai yang dikuasai penyerang mendekati $1,7 juta jika sisa dana on-chain turut dihitung. Harga CACAO anjlok sekitar 88%, dari sekitar $0,115 ke hampir $0,013, seiring dana hasil eksploitasi ditukar ke aset lain, sebelum sebagian pulih ke kisaran $0,03.

Maya Protocol Exploited for $1.7M in Chained Six-Bug Attack
Image via @coinbureau on X

Tim Hentikan Chain dan Tawarkan Bounty

Validator membekukan setoran dan penarikan pada pool yang terdampak segera setelah insiden dengan mengaktifkan flag chain-halt milik Maya, memberi waktu bagi tim pengembang untuk menyelidiki. Pendiri AaluxxMyth mengakui insiden ini langsung lewat X, berterima kasih kepada operator node atas respons cepat mereka, dan menyatakan tim telah mengidentifikasi kerentanan tersebut serta tengah menyiapkan patch sembari berjanji akan mengganti kerugian pengguna yang terdampak. Tim juga mengajukan tawaran white-hat kepada penyerang: kembalikan dana curian dan ungkap kerentanannya secara publik, dengan imbalan bounty, ketimbang harus dikejar secara hukum.

Baca juga: Falcon Finance Luncurkan Tokenisasi GPU Berizin di El Salvador

Gema dari Eksploitasi THORChain Mei Lalu

Insiden ini terjadi hanya tiga bulan setelah THORChain sendiri, protokol asal Maya di-fork, mengalami eksploitasi senilai sekitar $10,8 juta pada Mei 2026 yang membekukan aktivitas cross-chain selama 13 jam dan memicu dibukanya portal pemulihan khusus bagi lebih dari 12.000 wallet terdampak. Negosiasi white-hat, di mana penyerang ditawari persentase dari dana curian untuk mengembalikan sisanya, sudah menjadi pola yang berulang di ekosistem THORChain, bukan lagi respons sesekali — meski THORChain sendiri sempat dikritik peneliti keamanan soal cara pengelolaan program bug bounty-nya pasca eksploitasi tersebut.

Sinyal bagi Protokol Turunan THORChain

Rangkaian enam bug di Maya, yang menyasar kategori logika likuiditas cross-chain yang sama dengan yang sudah pernah membuat protokol induknya rugi tahun ini, mengindikasikan bahwa arsitektur yang dipakai bersama di antara fork-fork THORChain menyimpan risiko yang belum sepenuhnya diisolasi oleh masing-masing fork. Berhasil tidaknya tawaran white-hat ini kemungkinan akan menentukan seberapa cepat kepercayaan terhadap CACAO dan pool likuiditas Maya pulih, tapi pola berulang di dua protokol yang berkerabat dalam satu tahun yang sama besar kemungkinan bakal menarik perhatian lebih ketat terhadap cara codebase berbasis THORChain menangani celah pada transaksi keluar dan akuntansi pool.