Два инцидента за двое суток на $2,7 млн
19.08.2026 | Обновлено 20.08.2026 | CoinKyt Company
5 мин
share button
18–19 августа 2026 года в экосистеме децентрализованных финансов произошли два серьёзных инцидента. В Maya Protocol злоумышленник воспользовался ошибкой в механизме защиты и похитил около $1,7 млн. На следующий день в мосте MemeCore на BNB Smart Chain был выпущен почти миллиард токенов M стоимостью около $1 млрд — без видимого подтверждения блокировки активов в исходной сети.

Расследование «КоинКит» анализирует технические детали обоих случаев, маршруты движения средств и причины, которые сделали эти инциденты возможными.

 


Maya Protocol — кража через ложную тревогу


Ход инцидента


18 августа 2026 года в сети MAYAChain была выполнена сложная транзакция типа MsgDeposit. Внутри неё содержалось 23 отдельных сообщения. Эта транзакция затронула торговые счета (Trade Account) и систему контроля за исходящими переводами.

В результате обработки сеть ошибочно решила, что одна из исходящих транзакций пропала или была украдена. На самом деле реальной кражи на этом этапе не происходило — это было ложное срабатывание защитного механизма.

Система компенсации решила восполнить «потерю» и зачислить в небольшой пул ликвидности около 49 млн токенов CACAO. Но в резерве сети находилось всего около 168 тыс. CACAO — реальный перевод такого количества был технически невозможен.

Критическая ошибка заключалась в порядке операций: увеличенный баланс пула был сохранён в состоянии сети до того, как система проверила, прошёл ли реальный перевод из резерва. Когда перевод не состоялся, «виртуальные» 49 млн CACAO не были отменены.

MAYAChain продолжала считать, что в пуле действительно находятся почти 49 млн дополнительных CACAO, хотя фактически туда ничего не поступало.

Злоумышленник внёс в этот искусственно раздутый пул небольшую реальную ликвидность и получил более 99% доли пула. После этого он вывел примерно 48,87 млн CACAO и начал обменивать их на реальные активы из других пулов сети — прежде всего на биткоин (BTC), а также на эфириум (ETH) и другие токены.

В результате на внешние блокчейны было выведено около $1,36 млн реальных активов. Ещё около $291 тыс. в токенах CACAO остались на адресе злоумышленника внутри MAYAChain.

После обнаружения атаки команда Maya Protocol остановила всю сеть и приостановила свопы, чтобы предотвратить дальнейший вывод.


Почему это стало возможным


Проблема коренилась в логической ошибке при обработке сложных транзакций. Система защиты сработала на ложное срабатывание, а механизм компенсации не проверил фактическое наличие средств в резерве перед зачислением. Отсутствие отката изменений при неудачном переводе позволило создать «воздушный» баланс в пуле и превратить его в реальные активы.


Детали расследования: движение средств


Основная часть похищенного была конвертирована в биткоин. На адрес злоумышленника в сети Bitcoin bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646 поступило 20,83 BTC (около $1,34 млн).

На адресе злоумышленника в сети MAYAChain maya1dl3yrfpedyr5jfr0r86s2apjltnjqgszmwsv8x остаётся около 8,87 млн CACAO (примерно $291 тыс.).

 

 

MemeCore — подозрительный выпуск 925 млн токенов M


Ход инцидента


19 августа 2026 года в сети BNB Smart Chain (BSC) через механизм межсетевого моста были выпущены две одинаковые партии токенов MemeCore (тикер M). Мост — это сервис, который позволяет переносить токены между разными блокчейнами. Обычно он работает по принципу блокировки: токены замораживаются в одной сети, и только тогда выпускаются в другой.

В двух транзакциях было создано по 462 963 462 M на каждый:

  • 0xfdea7ed64E17FEA9F80477727ed9Fa380447a7BF
  • 0x4388ab45721b6D964CCd5476FFb6E1518C919dd7

Общий объём выпуска составил 925 926 924 M. По рыночной цене на момент инцидента это эквивалентно примерно $1,04 млрд.
После создания оба адреса отправили все токены на один общий адрес 0x69cB059678D1FaA63F781FA08e5600f2F6FF4681, где они и остаются.

 

Почему это стало возможным


Основное подозрение вызывает отсутствие доказательств блокировки или уничтожения соответствующего количества токенов M в исходной сети MemeCore. Если токены не были заблокированы перед выпуском в BSC, это означает, что они появились «из воздуха» — эмиссия без обеспечения.

На текущем этапе рассматриваются две версии:

  1. Компрометация моста — злоумышленник нашёл способ обойти проверку и инициировать выпуск без реального депозита.
  2. Намеренный выпуск токенов стороной, обладающей необходимыми полномочиями. В случае подтверждения это может указывать на rug pull — схему, при которой контролирующие проект лица выпускают или продают токены, обесценивая активы других инвесторов.

Ранее в адрес MemeCore уже выдвигались обвинения в чрезмерной концентрации токенов у инсайдеров. В апреле 2026 года появлялись утверждения, что связанный с командой кошелёк получил 200 млн M при запуске, а в день листинга на бирже Kraken отправил 5,3 млн M на депозитные адреса. Также фиксировались выводы примерно на $7,9 млн с Kraken на 18 недавно созданных адресов. Однако эти обвинения не были окончательно доказаны, и независимого подтверждения о том, что более 90% предложения принадлежит инсайдерам, опубликовано не было.

Текущий выпуск сам по себе не доказывает rug pull, но в сочетании с предыдущими сигналами требует детального расследования.


Детали расследования: движение средств


Все выпущенные токены сконцентрированы на адресе 0x69cB059678D1FaA63F781FA08e5600f2F6FF4681 в сети BNB Smart Chain. На момент анализа они не были перемещены дальше или проданы на открытом рынке. Это может указывать на подготовку к дальнейшим действиям — либо к продаже, либо к использованию в качестве обеспечения для займов.

 


Заключение


Инциденты в Maya Protocol и MemeCore демонстрируют две разные, но одинаково опасные уязвимости в DeFi: ошибки в логике защитных механизмов и отсутствие прозрачного контроля за межсетевыми мостами.

В Maya Protocol ложное срабатывание системы безопасности, отсутствие проверки резерва и невозможность отката изменений привели к созданию «воздушных» средств и их конвертации в реальные активы. В MemeCore отсутствие публично проверяемой блокировки токенов в исходной сети при выпуске в BSC создаёт риск необеспеченной эмиссии на миллиарды долларов.