News
MAYAChain stoppt Netzwerk nach Exploit: Angreifer erbeuten rund 1,7 Millionen US-Dollar
Von KryptoRatgeber · veröffentlicht 20. August 2026

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt hat das Krypto-Netzwerk MAYAChain am 19. August 2026 seinen Betrieb vorübergehend eingestellt, nachdem ein Angreifer durch das gezielte Ausnutzen von sechs verketteten Software-Fehlern rund 1,7 Millionen US-Dollar in Krypto-Assets erbeutet hatte. Besonders hart traf es den netzwerkeigenen Token CACAO, der innerhalb kürzester Zeit fast neun Zehntel seines Wertes verlor. Für alle, die Krypto in dezentralen Netzwerken verwahren oder handeln, ist dieser Vorfall ein deutliches Signal: Auch geprüfte Protokolle sind nicht immun gegen Angriffe.
Sechs Bugs, eine Transaktion, 1,7 Millionen Dollar weg
Der Angriff war technisch raffiniert, aber kein klassischer Hack mit Brute-Force: Laut Decrypt nutzte der Angreifer eine einzige Transaktion, die 23 verkettete Einzelnachrichten enthielt, um gleich mehrere Schwachstellen gleichzeitig auszulösen. Vereinfacht gesagt: Er täuschte das System zunächst mit einer falschen Diebstahl-Erkennung, blähte dann den CACAO-Saldo eines besonders dünn bestückten Liquiditätspools — also eines gemeinsamen Geldtopfs, aus dem Handel und Tausch finanziert werden — auf rechnerische 49,45 Millionen CACAO auf, übernahm dadurch fast den gesamten Pool und zog anschließend 48,87 Millionen CACAO ab.
Laut übereinstimmenden Berichten von Cointelegraph und Decrypt flossen dabei rund 20 Bitcoin (entspricht etwa 1,4 Millionen US-Dollar) sowie weitere Assets im Wert von ungefähr 300.000 US-Dollar ab — insgesamt schätzt das MAYAChain-Team den Direktschaden auf rund 1,65 Millionen US-Dollar. Durch den Kurseinbruch des CACAO-Tokens von etwa 0,115 auf 0,013 US-Dollar — ein Minus von rund 88,7 % — wuchs der Gesamtschaden in den Liquiditätspools des Netzwerks auf geschätzte 10,9 Millionen US-Dollar. Die sechs ausgenutzten Bugs waren laut Decrypt trotz Sicherheitsprüfungen durch die Firmen Halborn und Fable 5 drei bis vier Jahre lang unentdeckt geblieben.
Wenn sechs kleine Fehler ein ganzes Netzwerk brechen: Was dieser Angriff über DeFi-Sicherheit aussagt
Der vielleicht unbequemste Befund dieses Vorfalls: Die Schwachstellen lagen laut Decrypt seit drei bis vier Jahren im Code – trotz professioneller Audits durch zwei externe Sicherheitsfirmen. Das ist kein Einzelfall, sondern ein strukturelles Problem in der gesamten Branche dezentraler Protokolle. Ein Smart Contract Audit – also eine professionelle Prüfung des Programmcodes durch externe Experten – reduziert das Risiko, garantiert aber keine Fehlerfreiheit. Wer das nicht weiß, schätzt die Sicherheit solcher Systeme leicht falsch ein.
Bemerkenswert ist auch die Dimension der Zahlen: Der Angreifer erbeutete rund 1,65 Millionen US-Dollar. Der geschätzte Gesamtschaden in MAYAChains Liquiditätspools – also den gemeinsamen Töpfen, aus denen Nutzer handeln – wird separat mit rund 10,9 Millionen US-Dollar beziffert. Diese Diskrepanz zeigt, dass ein Angriff dieser Art weit über den unmittelbaren Diebstahl hinaus Spuren hinterlässt.
Der Netzwerk-Halt hat weiteren Schaden gestoppt – aber die bereits entstandenen Verluste ließ er unberührt. Das ist ein wichtiges Prinzip: Ein Notschalter ist kein Rückgängig-Knopf. Wer Mittel in solchen Protokollen hatte, war trotzdem betroffen.
Für deutsche Nutzer gilt dasselbe wie überall in DeFi: Dezentrale Netzwerke ohne zentrale Aufsicht tragen inhärente technische Risiken. Je komplexer das Protokoll – etwa durch kettenübergreifende Funktionen –, desto größer die potenzielle Angriffsfläche. Das ist keine Kritik an MAYAChain allein, sondern eine Grundregel des gesamten Segments.
Was MAYAChain ist – und warum solche Netzwerke besonders verwundbar sind
Maya Protocol ist ein dezentrales Krypto-Netzwerk, das auf dem öffentlich zugänglichen Code von THORChain aufbaut. Das Grundprinzip: Nutzer können verschiedene Kryptowährungen direkt miteinander tauschen, ohne eine zentrale Börse wie Binance oder Coinbase dazwischenzuschalten. Möglich wird das durch sogenannte Liquidity Pools — gemeinsame Töpfe, in die andere Nutzer ihre Coins einzahlen und so den Handel ermöglichen. Als Gegenleistung erhalten sie einen Anteil der Handelsgebühren.
Der netzwerkeigene Token CACAO dient dabei als gemeinsame Verrechnungseinheit und als „Benzin", das Transaktionen im Netzwerk antreibt.
Solche Cross-Chain-Systeme — also Netzwerke, die verschiedene Blockchains miteinander verbinden — sind technisch besonders komplex. Viele Komponenten greifen ineinander, was die Angriffsfläche für Fehler vergrößert. Selbst ein Smart Contract Audit — eine professionelle Sicherheitsprüfung des Codes durch externe Spezialisten — kann dabei nicht jede Schwachstelle aufdecken.
Häufige Fragen
Waren die Gelder der Nutzer in den Liquiditätspools verloren?
Nicht vollständig, aber der Schaden war erheblich. Der Angreifer erbeutete direkt rund 1,65 Millionen US-Dollar – vor allem in Bitcoin. Durch den anschließenden Kurseinbruch des CACAO-Tokens schrumpfte jedoch der Gesamtwert aller Liquiditätspools – also der gemeinsamen Krypto-Töpfe, aus denen Tauschgeschäfte abgewickelt werden – um geschätzte 10,9 Millionen US-Dollar. Beides sind getrennte Schadenspositionen.
Warum haben die Sicherheits-Prüfungen den Angriff nicht verhindert?
Smart-Contract-Audits – also externe Code-Prüfungen durch Sicherheitsfirmen – sind eine wichtige Schutzmaßnahme, aber keine Garantie. Im Fall von MAYAChain blieben sechs miteinander verknüpfte Fehler trotz Prüfungen durch die Firmen Halborn und Fable 5 drei bis vier Jahre lang unentdeckt. Erst ihr gemeinsames Zusammenspiel in einer einzigen Transaktion ermöglichte den Angriff – ein Szenario, das isolierte Prüfungen leicht übersehen können.