ActualitésCryptoMaya Protocol suspend MAYAChain après qu'une attaque exploitant six failles a drainé 1,7 million de dollars en Bitcoin et autres actifs

Maya Protocol suspend MAYAChain après qu'une attaque exploitant six failles a drainé 1,7 million de dollars en Bitcoin et autres actifs

Auteur: Decrypt·

Points clés

  • Maya Protocol a suspendu son réseau après qu'un attaquant a exploité six failles logicielles pour dérober environ 1,7 million de dollars en Bitcoin et autres actifs.
  • L'attaque a utilisé une seule transaction de 23 messages pour déclencher une fausse détection de vol, gonfler un pool à faible liquidité de 49,45 millions de CACAO via une subvention de slashing non plafonnée, puis retirer 48,87 millions de CACAO après avoir obtenu 99,93 % du contrôle du pool.
  • Le CACAO a chuté de près de 89 % alors que la valeur des pools de liquidité de MAYAChain diminuait d'environ 10,9 millions de dollars, tandis que l'effondrement du prix a limité le montant finalement extrait par l'attaquant.
  • Les bugs exploités étaient passés inaperçus pendant trois à quatre ans malgré des audits de Halborn et Fable 5, incitant l'équipe à adopter une approche plus adversariale de la révision du code.
  • L'équipe a publié l'adresse Bitcoin présumée de l'attaquant, qui a reçu 20,83 BTC d'une valeur d'environ 1,34 million de dollars, et espère récupérer les fonds via une prime aux bugs ou grâce à des investissements dans Aztec Chain et d'autres moyens.
Maya Protocol suspend MAYAChain après qu'une attaque exploitant six failles a drainé 1,7 million de dollars en Bitcoin et autres actifs

Le réseau de liquidité inter-chaînes Maya Protocol a suspendu ses opérations mardi après qu'un attaquant a exploité six failles logicielles pour siphonner environ 1,7 million de dollars en Bitcoin et autres actifs du réseau.

Le CACAO a chuté de près de 89 % alors que la valeur des pools de liquidité de MAYAChain reculait d'environ 10,9 millions de dollars, et une analyse post-mortem publiée par l'équipe a identifié six bugs ayant créé un faux solde dans un pool de liquidité.

Dans une publication sur X expliquant ce qui s'est passé, le fondateur de Maya Protocol, AaluxxMyth, également connu sous le nom de Maya, a déclaré que l'équipe avait suspendu le réseau afin de contenir les dégâts et qu'elle corrigerait la vulnérabilité avant de reprendre les swaps.

« No way to sugar coat this », a écrit Maya dans une publication. « We have likely been exploited by 20 BTC ($1.4M) and other assets ($300k). »

The exploit tested us. Our response is resilience. We’re focused on actions, solutions, and rebuilding stronger. Behind the scenes, we’re still cooking. The kindness, trust, and support we’ve received from the Maya tribe has been UNBEATABLE. We couldn’t be more grateful. ❤️…

Maya Protocol (@Maya_Protocol) August 19, 2026

Maya Protocol exploite MAYAChain, un réseau décentralisé permettant aux utilisateurs d'échanger des cryptomonnaies telles que le Bitcoin et l'Ethereum entre blockchains, sans passer par une bourse centralisée. Cette conception rend la liquidité et l'intégrité des pools essentielles au fonctionnement du protocole, de sorte qu'une faille dans la comptabilisation des pools peut rapidement affecter les swaps et la formation des prix sur l'ensemble du réseau.

Dans un rapport post-mortem, l'équipe derrière Maya Protocol a indiqué que l'attaquant a exploité six bugs pour gonfler un pool de liquidité de 49,45 millions de CACAO, avant d'acquérir 99,93 % du contrôle du pool et d'en retirer 48,87 millions de CACAO.

« The attack used a single 23-message MsgDeposit transaction to trigger a false 'theft' detection, inflate a low-liquidity pool's CACAO balance via an uncapped slash subsidy, then immediately LP'd into and withdrew from the inflated pool to extract the value », a écrit l'équipe.

Alors que l'attaquant convertissait les jetons en Bitcoin et en d'autres actifs, le prix du CACAO s'est effondré, ce qui a limité le montant finalement extrait. L'équipe a estimé que l'attaquant s'est emparé d'environ 1,65 million de dollars en cryptoactifs, dont 1,36 million de dollars transférés vers des blockchains externes et environ 291 000 dollars restés on-chain.

L'équipe n'a pas précisé si elle estimait que l'IA avait été utilisée pour l'attaque. Maya a indiqué que les bugs étaient restés indétectés pendant trois à quatre ans malgré des audits menés par Halborn et Fable 5, ajoutant que l'équipe devait adopter une approche plus adversariale de la révision de son code.

« We have to get even more adversarial and look for extremely simple code primitives », a écrit Maya dans une publication ultérieure. « We already knew our job was difficult, but the mission is worth it. »

Maya Protocol a publié l'adresse Bitcoin présumée de l'attaquant, qui a reçu 20,83 BTC d'une valeur d'environ 1,34 million de dollars. L'équipe a estimé qu'environ 1,65 million de dollars avaient été dérobés au total et a déclaré espérer que les fonds seront restitués en échange d'une prime aux bugs.

Dans le cas contraire, Maya a indiqué que l'équipe prévoit de récupérer les quelque 20 BTC grâce à des investissements dans Aztec Chain et par « d'autres moyens », afin de les restituer au pool concerné.

Cette actualité s'inscrit dans une série d'exploits DeFi majeurs ces derniers mois, soulignant que les ponts, les oracles et les infrastructures inter-chaînes demeurent des surfaces d'attaque fréquentes pour les protocoles transférant des actifs entre réseaux. En avril, des attaquants ont drainé environ 292 millions de dollars du pont inter-chaînes de KelpDAO après qu'une attaque d'ingénierie sociale a compromis les clés de session d'un développeur. En juillet, la plateforme de perpétuels basée sur Arbitrum, Ostium, a perdu environ 18 millions de dollars après que des attaquants ont compromis une clé de signature d'oracle et manipulé son flux de prix. Plus tard dans le mois, AFX Trade a été vidé d'environ 24 millions de dollars lors d'un exploit visant un pont USDC opéré par cette bourse décentralisée.