ActualitésCryptoMaya Protocol victime d'un exploit de 1,7 million de dollars alors que l'attaquant détourne 48,87 millions de jetons CACAO

Maya Protocol victime d'un exploit de 1,7 million de dollars alors que l'attaquant détourne 48,87 millions de jetons CACAO

Auteur: CryptoBriefing·

Points clés

  • Un attaquant a enchaîné six failles logiques distinctes en une seule transaction de 23 messages pour détourner environ 48,87 millions de jetons CACAO, 98,82 LINK et 20,83 BTC, soit environ 1,7 million de dollars de pertes directes.
  • Le prix du CACAO a plongé de près de 89 %, passant d'environ 0,115 dollar à environ 0,013 dollar, et même après un rebond autour de 0,03 dollar, il demeurait inférieur d'environ 74 % à ses niveaux d'avant l'exploit.
  • La valeur totale des pools de Maya Protocol a chuté d'environ 10,9 millions de dollars, dépassant les quelque 10 millions de dollars de TVL d'avant l'exploit et anéantissant de fait la base de capital du protocole.
  • L'équipe a arrêté le réseau et poursuit une offre de prime « white hat » auprès de l'attaquant, ainsi qu'une éventuelle compensation des fournisseurs de liquidité via sa Aztec Chain.
  • Cet exploit s'ajoute à une série de failles touchant les protocoles inter-chaînes, après les pertes majeures de Ronin Bridge, Wormhole, Nomad et le vol d'environ 1,5 milliard de dollars subi par la plateforme Bybit en février 2025.
Maya Protocol victime d'un exploit de 1,7 million de dollars alors que l'attaquant détourne 48,87 millions de jetons CACAO

Maya Protocol, une plateforme de liquidité inter-chaînes créée comme un fork de THORChain, a subi un exploit sophistiqué le 18 août 2025 qui a permis de soutirer environ 48,87 millions de jetons CACAO et 98,82 LINK de ses pools de liquidité partagés. Le vol direct s'élève à environ 1,7 million de dollars, mais les dommages collatéraux ont été bien plus importants : le prix du CACAO a chuté de près de 89 % et la valeur totale des pools du protocole a diminué, selon les estimations, d'environ 10,9 millions de dollars. Le CACAO est l'actif natif du réseau — l'équivalent, pour Maya, du RUNE de THORChain — et sert de jeton de règlement pour ses échanges inter-chaînes.

Le fondateur du protocole, AaluxxMyth, a publiquement confirmé l'exploit, tandis que la société de sécurité blockchain CertiK a signalé les actifs dérobés. Le réseau a depuis suspendu ses opérations afin de contenir d'autres pertes, et l'équipe étudie des options de récupération, notamment une offre de prime « white hat » adressée à l'attaquant.

Comment l'exploit a fonctionné

L'attaque n'était pas un simple coup d'opportunité. L'attaquant a enchaîné six bugs distincts dans la logique de Maya Protocol, exécutant une seule transaction contenant 23 messages qui ont manipulé les systèmes comptables internes du protocole. Cette approche a été comparée à la découverte de six portes déverrouillées dans un bâtiment, puis au fait de les franchir toutes, dans exactement le bon ordre, pour atteindre le coffre-fort. La précision requise suggère que l'attaquant a consacré un temps considérable à l'étude du code de Maya avant de passer à l'action.

L'attaque a visé l'infrastructure de liquidité partagée de Maya, conçue pour faciliter les échanges entre plusieurs blockchains. Les protocoles inter-chaînes comme Maya sont intrinsèquement complexes, car ils doivent suivre les soldes et vérifier les transactions sur différents réseaux simultanément. Cette complexité crée une surface d'attaque supplémentaire et, dans ce cas, six failles distinctes pouvaient être exploitées de manière concertée.

Au total, l'attaquant a déplacé 20,83 BTC durant l'exploit, en plus des jetons CACAO et LINK.

Les répercussions sur le marché

Le prix du CACAO s'est effondré dans les heures qui ont suivi l'exploit. Le jeton s'échangeait autour de 0,115 dollar avant l'attaque et a plongé à environ 0,013 dollar, soit un recul de près de 89 %. Il est depuis remonté aux alentours de 0,03 dollar, ce qui représente toujours un déclin d'environ 74 % par rapport aux niveaux d'avant l'exploit.

Dans la conception de Maya, semblable à celle de THORChain, le CACAO se trouve d'un côté de chaque pool de liquidité, ce qui lie directement le prix du jeton à la profondeur globale des pools du protocole. Pour les fournisseurs de liquidité qui avaient déployé du capital dans les pools de Maya, les dégâts dépassent largement les 1,7 millions de dollars effectivement dérobés par l'attaquant. La baisse d'environ 10,9 millions de dollars de la valeur totale des pools illustre comment la liquidité s'est évaporée à mesure que la panique s'installait et que le protocole s'arrêtait.

La valeur totale verrouillée (TVL) de Maya Protocol avant l'exploit s'élevait à environ 10 millions de dollars, ce qui signifie que la baisse de la valeur des pools a de fait anéanti toute la TVL du protocole, et même davantage, si l'on tient compte des effets en cascade sur les prix des positions libellées en CACAO.

Plans de récupération et perspectives

L'équipe de Maya déploie une stratégie de récupération à plusieurs volets. La mesure la plus immédiate a été l'arrêt du réseau afin d'éviter tout drainage supplémentaire. Au-delà de cela, le protocole étudie une reconstitution des actifs via sa Aztec Chain, laquelle pourrait potentiellement servir à indemniser les fournisseurs de liquidité touchés.

L'équipe a également adressé une offre « white hat » à l'attaquant. Il s'agit d'un scénario classique dans les exploits DeFi : restituer les fonds, conserver un pourcentage à titre de prime aux bugs et éviter des conséquences judiciaires. Cette approche a déjà fonctionné — Euler Finance a récupéré 197 millions de dollars grâce à un arrangement similaire en 2023, et l'exploit de 320 millions de dollars subi par Wormhole a fini par être résolu. De nombreux attaquants, cependant, ignorent simplement l'offre et repartent avec les fonds dérobés.

Même si l'attaquant restitue les actifs, Maya Protocol fait face à un défi de reconstruction considérable. Les protocoles inter-chaînes figurent déjà dans une catégorie de risque plus élevée dans le référentiel mental de la plupart des investisseurs, et un exploit impliquant six bugs inspire peu confiance dans le code. Le protocole aura presque certainement besoin d'un audit complet mené par une société de sécurité réputée avant de pouvoir espérer le retour de capitaux significatifs.

Contexte plus large

Pour l'écosystème DeFi au sens large, cet incident constitue un point de données supplémentaire dans une tendance de longue date. Les ponts inter-chaînes et les protocoles de liquidité multi-chaînes figurent parmi les catégories les plus fréquemment exploitées de la crypto. Le Ronin Bridge a perdu 625 millions de dollars en 2022, Wormhole 320 millions et Nomad 190 millions. La lignée de Maya souligne ce constat : le protocole descend de THORChain, lui-même victime de deux exploits à la mi-2021 pour un total combiné d'environ 13 millions de dollars. Et 2025 a déjà produit le plus grand vol unique de l'histoire de la crypto — l'atteinte à la plateforme d'échange Bybit en février, qui s'est soldée par environ 1,5 milliard de dollars d'actifs dérobés. Les 1,7 millions de dollars de pertes directes de Maya semblent modestes en comparaison, mais l'impact proportionnel sur son écosystème — avec la destruction effective de toute sa TVL — a été tout aussi dévastateur pour ses utilisateurs.

L'incident poussera probablement davantage de capitaux vers des protocoles disposant d'un historique plus long et de plusieurs audits achevés. Pour les projets inter-chaînes plus récents, le niveau d'exigence pour gagner la confiance vient d'être relevé. Les investisseurs déjà prudents quant au déploiement de capitaux dans des protocoles d'interopérabilité disposent désormais d'une étude de cas supplémentaire justifiant cette prudence.

La capacité de Maya Protocol à se reconstruire dépendra entièrement de ce qui suivra : le succès ou non de l'offre « white hat », la rapidité avec laquelle l'équipe pourra corriger les six vulnérabilités, et la capacité d'un audit tiers crédible à valider ces correctifs. Le marché de la crypto a une mémoire courte pour les protocoles qui se rétablissent bien, mais une tolérance encore plus courte pour ceux qui trébuchent deux fois.