La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Exploit de Maya Protocol: MAYAChain está parada y esto debes revisar en tus swaps cross-chain

El 18 de agosto de 2026 un atacante extrajo unos 1,65 millones de dólares de los pools de liquidez de MAYAChain encadenando seis fallos, y el equipo detuvo después la cadena a escala global. Quien haya intercambiado o aportado liquidez allí puede comprobar en pocos minutos si su dinero está atrapado.

Pesada cadena de hierro entre dos monedas grandes, con un eslabón central roto
13 min read
Compartir:

El protocolo cross-chain Maya Protocol detuvo su blockchain MAYAChain el 18 de agosto de 2026, después de que un atacante hubiera sustraído, según el equipo, alrededor de 1,65 millones de dólares. Los swaps están parados desde entonces y el token del protocolo, CACAO, perdió casi un 89 % de su valor. Quien haya intercambiado a través de MAYAChain o haya aportado liquidez allí se enfrenta a una pregunta muy práctica: ¿dónde están ahora mismo sus coins y qué se puede hacer todavía con ellos?

La respuesta, de entrada. Una parada de red congela el estado de una blockchain: no se producen bloques nuevos, así que tampoco se procesan ingresos ni retiradas. Los coins que están en los pools de liquidez de MAYAChain siguen ahí hasta que los desarrolladores reinicien la cadena. Los coins que tú mismo tienes en tu propia cartera en Bitcoin o en otra cadena no se ven afectados por la parada. Esa distinción determina si puedes actuar ahora o tienes que esperar.

Qué ocurrió en el exploit de Maya Protocol el 18 de agosto de 2026

El ataque alcanzó la mainnet de MAYAChain el 18 de agosto de 2026, a última hora de la tarde en horario europeo. Poco después, el equipo detuvo la cadena a escala global. El fundador, que aparece con el nombre AaluxxMyth, escribió al respecto en la plataforma X una frase que el medio especializado Decrypt cita en su artículo del 19 de agosto de 2026: «No way to sugar coat this.» En esencia: no hay forma de maquillarlo. En el mismo mensaje adelantaba una primera estimación de 20 bitcoin, unos 1,4 millones de dólares en ese momento, más otros activos por valor de unos 300.000 dólares.

Las cifras posteriores del propio análisis del equipo quedan algo por debajo y algo por encima, según lo que se cuente. Conforme al post-mortem, que Decrypt y el medio especializado crypto.news recogen de forma coincidente, el atacante se llevó activos por unos 1,65 millones de dólares. De esa cantidad, alrededor de 1,36 millones de dólares salieron hacia blockchains externas y unos 291.000 dólares permanecieron al principio en MAYAChain bajo su control. La dirección de Bitcoin en la que entraron 20,83 BTC la publicó el propio proyecto.

Un post-mortem es el informe que un equipo de desarrollo publica tras un incidente y en el que describe el desarrollo, la causa y las consecuencias. Es la visión del proyecto afectado y no una auditoría independiente. Así es como conviene leer las cifras: como declaración del equipo, respaldada hasta ahora por las observaciones de firmas de análisis y de medios especializados, no por un organismo ni por un auditor.

El swap cross-chain explicado: por qué detrás de MAYAChain no hay ninguna cuenta

Un swap cross-chain es un intercambio entre dos blockchains distintas en el que cambias, por ejemplo, bitcoin reales por la moneda nativa de otra cadena, sin pasar por un exchange centralizado. MAYAChain está construido para eso. El protocolo se describe en su propia documentación como infraestructura sin custodia y sin permisos para swaps nativos. Sin custodia significa que no hay cuenta de cliente, ni un proveedor que guarde tus coins por ti, ni un servicio de atención que pueda liberar una retirada.

El precio de ello es la otra cara de esa misma propiedad. En una plataforma regulada hay un operador con autorización, una vía de reclamación y obligaciones respecto al dinero de los clientes. En un protocolo como MAYAChain hay código, validadores y una comunidad. Quien use ambas cosas en paralelo debería saber qué parte de sus fondos está bajo cada régimen. Para la parte que esté en un proveedor supervisado ayuda un vistazo a nuestra comparativa de exchanges cripto regulados, en la que figuran la licencia y el domicilio de cada proveedor.

El segundo componente son los pools de liquidez. Un pool de liquidez es un fondo compuesto por dos o más activos del que se sirven quienes intercambian y que otros usuarios, los proveedores de liquidez, han llenado antes. Esos proveedores asumen el riesgo del fondo: si se vacía, su parte desaparece. En el exploit de Maya Protocol fue justamente ese nivel el afectado.

Seis fallos en una transacción: cómo se desarrolló el ataque a los pools de liquidez

Según el post-mortem del equipo, que Decrypt cita literalmente, al atacante le bastó una única transacción con 23 mensajes de depósito encadenados. Esa combinación activó en el software una detección de robo errónea. La función de protección, pensada para compensar un pool tras un robo real, calculó la compensación de forma incorrecta y sin límite máximo. Por esa vía, un pool con poca liquidez creció sobre el papel en 49,45 millones de CACAO.

A continuación, el propio atacante aportó liquidez a ese pool inflado artificialmente, llegó a tener durante un instante el 99,93 % del mismo y retiró de nuevo 48,87 millones de CACAO. Esos tokens los cambió por bitcoin y otros activos. El equipo contabiliza seis fallos individuales que tuvieron que encajar entre sí; ninguno habría bastado por sí solo. Según el fundador, en la versión que recoge Decrypt, esos fallos habían pasado inadvertidos durante tres o cuatro años, pese a que el código había sido auditado externamente.

Un detalle que limitó el daño merece mención: como el atacante tuvo que vender de inmediato los CACAO obtenidos, hundió el precio de su propio botín. Lo que sobre el papel parecía más, encogió al venderlo. El valor de los pools de liquidez de MAYAChain cayó en el proceso unos 10,9 millones de dólares según el cálculo del equipo, varias veces lo que llegó al atacante.

Compuerta de esclusa de acero cerrada sobre un agua inmóvil, con una moneda delante sobre el muelle
Una red detenida funciona como una compuerta cerrada: el estado se conserva, pero ya no se mueve nada.

Desplome del 89 % en CACAO: qué revela la caída sobre el tamaño de los pools

El precio de CACAO cayó un 88,7 % según crypto.news, desde unos 0,115 hasta cerca de 0,013 dólares. Decrypt habla de algo menos de un 89 %. Ambos datos describen el mismo episodio y solo difieren en el momento de la medición.

Para ti como lector importa menos el porcentaje que lo que dice sobre la amplitud del mercado. Un token al que una sola venta de unos cientos de miles de dólares mueve tanto tiene poca profundidad. Esa característica es la regla y no la excepción en los tokens pequeños de protocolo, y actúa en las dos direcciones: el precio se hunde deprisa ante la presión vendedora y se recupera igual de rápido con una demanda modesta. Quien tenga tokens así debería contar con esa sensibilidad antes de que un incidente la haga visible.

Exchanges cripto regulados en comparativaExchanges cripto regulados en comparativa

Parada de red en MAYAChain: qué significa un stop global para tu saldo

Una parada global es, en cadenas basadas en Cosmos como MAYAChain, un mecanismo de emergencia previsto. Los validadores dejan de producir bloques para que un ataque en curso no siga adelante. Para ti eso tiene tres consecuencias prácticas, y son molestas en distinta medida.

Primera: un intercambio que aún no se había completado queda en suspenso. La parte depositada está en el protocolo y la parte a pagar todavía no está contigo. Segunda: como proveedor de liquidez no llegas a tu posición, ni para retirarla ni para ampliarla. Tercera: el CACAO que tengas en una plataforma externa no está técnicamente afectado por la parada, aunque en la práctica suele quedar igualmente restringido, porque las plataformas suspenden ingresos y retiradas de las cadenas detenidas.

Qué es técnicamente posible tras una parada y dónde están los límites lo hemos desarrollado con más detalle en el artículo sobre el rollback de una blockchain tras un exploit. En pocas palabras: el estado anterior al ataque puede restablecerse técnicamente, pero desde el punto de vista social es la decisión más difícil que puede tomar una red.

¿Me afecta? Cómo comprobar swaps y posiciones de liquidez paso a paso

La comprobación lleva unos minutos y responde a la única pregunta que cuenta: ¿hay dinero tuyo atrapado en el sistema detenido?

Cinco comprobaciones para los próximos días

  1. Mira en tu cartera si el 18 de agosto de 2026 iniciaste un intercambio a través de MAYAChain o de una interfaz apoyada en él. Lo determinante es la transacción en la cadena de origen, es decir, el apunte en el explorador de la cadena desde la que enviaste.
  2. Comprueba si la contrapartida del intercambio te ha llegado. Si falta, la operación está abierta y por ahora no puedes acelerarla.
  3. Mira si mantienes liquidez en algún pool del protocolo. Esa posición no se puede retirar ni modificar hasta el reinicio.
  4. Comprueba si tienes CACAO en una plataforma y lee allí el aviso de estado sobre ingresos y retiradas.
  5. Anota para cada punto la fecha, la hora, el importe y el identificador de la transacción. Ese listado lo necesitarás después, tanto si se trata de una compensación como de tu declaración de la renta.

Sin custodia y con custodia: la definición en una frase

Sin custodia significa que solo tú tienes la clave privada de tus coins; con custodia significa que un proveedor la guarda por ti y a cambio te muestra una cuenta. Quien tiene la clave es independiente de que falle un proveedor, pero asume toda la responsabilidad de la copia de seguridad y la conservación. Qué dispositivos sirven para eso lo muestra nuestra comparativa de carteras hardware.

Tras el hackeo llega el fraude: por qué ahora no debes pulsar enlaces de rescate

Todo incidente de cierto tamaño arrastra una segunda oleada. En las respuestas a las publicaciones oficiales aparecen en pocas horas cuentas que ofrecen ayuda, compensación o una supuesta recuperación. Quien firma allí una autorización o introduce una frase de recuperación pierde también el resto, la parte que el incidente ni siquiera había tocado.

La regla que lo evita es poco espectacular y eficaz: no firmar ninguna transacción que no hayas iniciado tú, no encargar servicios de recuperación, no introducir ninguna frase de recuperación, tampoco en una supuesta herramienta de comprobación. Los avisos oficiales llegan por los canales conocidos del proyecto y nunca piden una clave.

Proveedores de liquidez en MAYAChain: qué vale el compromiso de los desarrolladores

El equipo ha anunciado que cerrará los fallos, restablecerá por completo la liquidez y volverá después a habilitar los swaps. Según los informes disponibles, todavía no hay un calendario. Un compromiso así es una declaración de intenciones de un equipo de desarrollo, no un derecho que puedas hacer valer frente a alguien. En un protocolo descentralizado no hay ni garantía de depósitos ni un proveedor que responda por la pérdida.

De ahí no se sigue el pánico, sino una expectativa sobria. Los casos anteriores muestran ambos desenlaces: devolución íntegra con fondos del proyecto y también años de espera por importes parciales. Hasta que la cadena se reinicie, tu posición es un crédito abierto frente a un proyecto, no un saldo disponible.

Engranaje abierto de ruedas dentadas de latón y acero que encajan entre sí, con una moneda al lado
Según el análisis del equipo, seis fallos encajaron entre sí: solo la cadena de ellos hizo posible el ataque.

Recuperación mediante bug bounty: en qué pueden quedar los 20,83 bitcoin

Un bug bounty es una recompensa ofrecida por notificar una vulnerabilidad o por devolver fondos sustraídos. Maya Protocol se lo ha ofrecido justamente al atacante, según Decrypt, y confía en que devuelva el botín a cambio de esa prima. Si no vuelve nada, el equipo ha anunciado que repondrá los aproximadamente 20 bitcoin con fondos propios y por otras vías, y los aportará al pool afectado.

Que salga bien está por ver. En la práctica, negociaciones de este tipo transcurren mediante mensajes en la propia blockchain y duran semanas. Si te ves afectado, conviene revisar de vez en cuando en un explorador la dirección publicada: si el saldo se mueve hacia un servicio de mezclado, la probabilidad de una devolución baja notablemente.

Carteras hardware en comparativaCarteras hardware en comparativa

Serie de exploits en 2026: cómo se sitúa el caso junto a KelpDAO, Ostium y AFX Trade

Medido frente a otros incidentes de este año, el daño es pequeño. Decrypt sitúa tres casos al lado en su artículo: en abril salieron unos 292 millones de dólares de un puente cross-chain de KelpDAO; en julio, el exchange de perpetuos Ostium perdió unos 18 millones de dólares por una clave de oráculo comprometida; y pocas semanas después le tocó a AFX Trade con unos 24 millones de dólares.

La diferencia está en la causa. En KelpDAO y Ostium fueron las claves y los accesos la puerta de entrada; aquí lo fue la lógica del propio protocolo. Para ti como usuario eso significa que una auditoría del código por parte de firmas externas es una señal de calidad, pero no una garantía. Describe un estado en un momento dado y no cubre todas las combinaciones de casos particulares.

Impuestos y documentación: por qué conviene registrar ahora la evolución del precio

Una pérdida de precio por sí sola no tiene efecto fiscal. En Alemania, la pérdida por operaciones privadas de enajenación solo nace cuando vendes o intercambias efectivamente. Justo por eso importa ahora la documentación: quien mantenga bien registrados sus saldos, fechas y costes de adquisición podrá acreditar después qué tenía y cuándo. Un rastreador de cartera te ahorra ese trabajo, y encontrarás un repaso en nuestra comparativa de software fiscal cripto y rastreadores de cartera. Si una pérdida debe tratarse fiscalmente y cómo hacerlo corresponde a un asesor fiscal; este texto no lo sustituye.

En la práctica esto significa: exporta los datos de transacciones de las carteras implicadas mientras los datos estén frescos, y guarda capturas de pantalla de los avisos de estado. Si el protocolo paga más adelante una compensación, necesitarás ambas cosas de todos modos.

Exploit de Maya Protocol: lo que debes recordar

  1. Comprueba primero si hay dinero tuyo atrapado en el sistema detenido. Los swaps abiertos y las participaciones en pools están bloqueados hasta el reinicio; todo lo que esté en tu propia cartera, no. Para la parte que tengas en proveedores supervisados, la comparativa de exchanges cripto regulados ayuda a situarla.
  2. Asegura el resto en lugar de confiar en un rescate rápido. Quien entrega claves o autorizaciones después de un incidente pierde por partida doble. Qué dispositivos mantienen tus claves fuera de línea lo muestra la comparativa de carteras hardware.
  3. Documenta ahora, no después. Saldos, fechas y costes de adquisición deben constar en un registro que siga sirviendo dentro de un año. Las herramientas para ello están en la comparativa de software fiscal cripto y rastreadores de cartera.

El caso muestra lo que un protocolo cross-chain puede hacer y dónde está su límite. El intercambio de coins nativos sin contraparte central funciona mientras el código aguante. Si no aguanta, no hay ninguna instancia que repare el daño por iniciativa propia. Quien lo sabe reparte sus fondos de otra manera.

(20 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

También te podría interesar