Два инцидента за двое суток на $2,7 млн

Расследование «КоинКит» анализирует технические детали обоих случаев, маршруты движения средств и причины, которые сделали эти инциденты возможными.
Maya Protocol — кража через ложную тревогу
Ход инцидента
18 августа 2026 года в сети MAYAChain была выполнена сложная транзакция типа MsgDeposit. Внутри неё содержалось 23 отдельных сообщения. Эта транзакция затронула торговые счета (Trade Account) и систему контроля за исходящими переводами.
В результате обработки сеть ошибочно решила, что одна из исходящих транзакций пропала или была украдена. На самом деле реальной кражи на этом этапе не происходило — это было ложное срабатывание защитного механизма.
Система компенсации решила восполнить «потерю» и зачислить в небольшой пул ликвидности около 49 млн токенов CACAO. Но в резерве сети находилось всего около 168 тыс. CACAO — реальный перевод такого количества был технически невозможен.
Критическая ошибка заключалась в порядке операций: увеличенный баланс пула был сохранён в состоянии сети до того, как система проверила, прошёл ли реальный перевод из резерва. Когда перевод не состоялся, «виртуальные» 49 млн CACAO не были отменены.
MAYAChain продолжала считать, что в пуле действительно находятся почти 49 млн дополнительных CACAO, хотя фактически туда ничего не поступало.
Злоумышленник внёс в этот искусственно раздутый пул небольшую реальную ликвидность и получил более 99% доли пула. После этого он вывел примерно 48,87 млн CACAO и начал обменивать их на реальные активы из других пулов сети — прежде всего на биткоин (BTC), а также на эфириум (ETH) и другие токены.
В результате на внешние блокчейны было выведено около $1,36 млн реальных активов. Ещё около $291 тыс. в токенах CACAO остались на адресе злоумышленника внутри MAYAChain.
После обнаружения атаки команда Maya Protocol остановила всю сеть и приостановила свопы, чтобы предотвратить дальнейший вывод.
Почему это стало возможным
Проблема коренилась в логической ошибке при обработке сложных транзакций. Система защиты сработала на ложное срабатывание, а механизм компенсации не проверил фактическое наличие средств в резерве перед зачислением. Отсутствие отката изменений при неудачном переводе позволило создать «воздушный» баланс в пуле и превратить его в реальные активы.
Детали расследования: движение средств
Основная часть похищенного была конвертирована в биткоин. На адрес злоумышленника в сети Bitcoin bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646 поступило 20,83 BTC (около $1,34 млн).
На адресе злоумышленника в сети MAYAChain maya1dl3yrfpedyr5jfr0r86s2apjltnjqgszmwsv8x остаётся около 8,87 млн CACAO (примерно $291 тыс.).
MemeCore — подозрительный выпуск 925 млн токенов M
Ход инцидента
19 августа 2026 года в сети BNB Smart Chain (BSC) через механизм межсетевого моста были выпущены две одинаковые партии токенов MemeCore (тикер M). Мост — это сервис, который позволяет переносить токены между разными блокчейнами. Обычно он работает по принципу блокировки: токены замораживаются в одной сети, и только тогда выпускаются в другой.
В двух транзакциях было создано по 462 963 462 M на каждый:
-
0xfdea7ed64E17FEA9F80477727ed9Fa380447a7BF
-
0x4388ab45721b6D964CCd5476FFb6E1518C919dd7
Общий объём выпуска составил 925 926 924 M. По рыночной цене на момент инцидента это эквивалентно примерно $1,04 млрд.
Почему это стало возможным
Основное подозрение вызывает отсутствие доказательств блокировки или уничтожения соответствующего количества токенов M в исходной сети MemeCore. Если токены не были заблокированы перед выпуском в BSC, это означает, что они появились «из воздуха» — эмиссия без обеспечения.
На текущем этапе рассматриваются две версии:
- Компрометация моста — злоумышленник нашёл способ обойти проверку и инициировать выпуск без реального депозита.
- Намеренный выпуск токенов стороной, обладающей необходимыми полномочиями. В случае подтверждения это может указывать на rug pull — схему, при которой контролирующие проект лица выпускают или продают токены, обесценивая активы других инвесторов.
Ранее в адрес MemeCore уже выдвигались обвинения в чрезмерной концентрации токенов у инсайдеров. В апреле 2026 года появлялись утверждения, что связанный с командой кошелёк получил 200 млн M при запуске, а в день листинга на бирже Kraken отправил 5,3 млн M на депозитные адреса. Также фиксировались выводы примерно на $7,9 млн с Kraken на 18 недавно созданных адресов. Однако эти обвинения не были окончательно доказаны, и независимого подтверждения о том, что более 90% предложения принадлежит инсайдерам, опубликовано не было.
Текущий выпуск сам по себе не доказывает rug pull, но в сочетании с предыдущими сигналами требует детального расследования.
Детали расследования: движение средств
Все выпущенные токены сконцентрированы на адресе 0x69cB059678D1FaA63F781FA08e5600f2F6FF4681 в сети BNB Smart Chain. На момент анализа они не были перемещены дальше или проданы на открытом рынке. Это может указывать на подготовку к дальнейшим действиям — либо к продаже, либо к использованию в качестве обеспечения для займов.
Заключение
Инциденты в Maya Protocol и MemeCore демонстрируют две разные, но одинаково опасные уязвимости в DeFi: ошибки в логике защитных механизмов и отсутствие прозрачного контроля за межсетевыми мостами.
В Maya Protocol ложное срабатывание системы безопасности, отсутствие проверки резерва и невозможность отката изменений привели к созданию «воздушных» средств и их конвертации в реальные активы. В MemeCore отсутствие публично проверяемой блокировки токенов в исходной сети при выпуске в BSC создаёт риск необеспеченной эмиссии на миллиарды долларов.


