Maya Protocol suspend son réseau après qu'un exploit combinant six failles a détourné 1,4 million de dollars en Bitcoin
Points clés
- •L'exploit reposait sur six bugs distincts enchaînés séquentiellement plutôt que sur une seule vulnérabilité.
- •Environ 1,4 million de dollars en Bitcoin et dans d'autres actifs mis en pool ont été détournés de Maya Protocol.
- •Le protocole a procédé à un arrêt d'urgence de son réseau après la détection de l'attaque.
- •Maya a été lancé en 2023 en tant que fork communautaire de THORChain.
- •Les utilisateurs ne peuvent pas effectuer de dépôts, d'échanges ni de retraits normaux pendant que l'enquête se poursuit.

Maya Protocol, un réseau de liquidité interchaînes qui regroupe et transfère des actifs entre blockchains, a interrompu ses opérations après que des attaquants ont combiné six bugs distincts pour détourner environ 1,4 million de dollars en Bitcoin et dans d'autres actifs mis en pool. L'équipe a déclenché un arrêt d'urgence du réseau afin de contenir les dégâts pendant qu'elle enquête sur l'incident.
L'attaque ne tenait pas à une erreur isolée. D'abord relaté par Decrypt, l'exploit combinait six vulnérabilités distinctes en un seul chemin d'attaque, ce qui signifie que l'attaquant a dû enchaîner plusieurs faiblesses successives pour accéder aux fonds. Une chaîne de plusieurs bugs est plus difficile à détecter lors d'un audit de routine qu'une vulnérabilité isolée, car chaque faille prise individuellement peut sembler présenter un faible risque tant qu'elle n'est pas reliée à la suivante.
Maya a lui-même été lancé en 2023 en tant que fork communautaire de THORChain, un réseau de liquidité interchaînes plus ancien ; l'incident concerne donc une lignée de code en production depuis plusieurs années, et non une conception entièrement nouvelle.
Comment l'exploit s'est déroulé
Maya Protocol a arrêté son réseau après qu'un attaquant a exploité ses pools de liquidité. L'équipe est passée à un arrêt complet dès que le détournement a été détecté, coupant toute transaction supplémentaire sur la chaîne.
Le reportage de CoinDesk décrit un exploit ayant détourné du Bitcoin ainsi que d'autres actifs, la valeur des pools chutant d'environ 11 millions de dollars au fil de l'attaque. Le déroulement a été très resserré : l'exploit a été détecté, la perte confirmée et le protocole arrêté en peu de temps plutôt qu'en plusieurs jours.
Pourquoi ce piratage compte pour la sécurité interchaînes
Un arrêt de l'ensemble du réseau est un instrument brutal, et le fait d'y recourir indique que l'équipe a jugé la menace suffisamment grave pour geler toute l'activité plutôt que de corriger le problème en place. Pour les utilisateurs, cela signifie que les fonds et l'accès sont effectivement bloqués pendant l'enquête, sans dépôts, échanges ni retraits normaux jusqu'à la reprise du réseau.
Le choix de libeller le vol en Bitcoin accentue l'impact. Maya et les systèmes de liquidité interchaînes similaires détiennent de véritables actifs sur plusieurs chaînes — le Bitcoin conservé dans les pools sert de garantie à l'activité ailleurs — de sorte qu'une faille dans la couche de coordination se traduit directement par des pertes réelles plutôt que par une simple baisse de la valeur comptable d'un jeton.
Enseignements pour la sécurité des protocoles DeFi
La structure en six bugs constitue l'enseignement principal. Elle fait écho à un schéma observé ailleurs dans l'infrastructure liée au Bitcoin, où un pont Bitcoin a été fermé après la découverte de bugs dans son code, ce qui souligne que les infrastructures interchaînes restent une cible de grande valeur. L'historique le confirme : THORChain — le protocole dont Maya est issu — a été dépossédé de ses fonds à deux reprises en l'espace de deux semaines en juillet 2021, et certains des plus gros vols de l'histoire des crypto-monnaies, du piratage du pont Ronin Network d'environ 600 millions de dollars à l'exploit de 325 millions de dollars subi par Wormhole en 2022, ont tous visé l'infrastructure qui déplace les actifs entre les chaînes.
Les défaillances en couches justifient le type de tests adversariaux qui motive aujourd'hui les efforts de red teaming par IA des principaux projets Bitcoin, lesquels recherchent précisément ces chemins d'exploit enchaînés. L'angle de la sécurité recoupe également une dynamique plus large d'automatisation de la découverte de vulnérabilités, des audits de sécurité par IA à grande échelle couvrant des centaines de projets jusqu'aux équipes qui appliquent des modèles directement au code des protocoles.
Ce que les chercheurs en sécurité et les investisseurs observeront ensuite, c'est si Maya parviendra à retracer l'intégralité de la chaîne d'exploit, à récupérer ou rembourser les actifs détournés et à redémarrer le réseau sans réactiver aucune des six failles. Tant que ces questions resteront sans réponse, le réseau demeurera gelé et l'activité normale restera suspendue.
Avertissement : cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier ou en investissement. Les marchés des crypto-monnaies et des actifs numériques comportent des risques importants. Effectuez toujours vos propres recherches avant de prendre une décision.