Maya Protocol interrompt son réseau après une exploitation de 1,7 M$ et le vol de 20 BTC
Points clés
- •Maya Protocol a suspendu son réseau à l’échelle mondiale après un exploit ayant détourné environ 1,7 million de dollars en cryptomonnaies.
- •L’analyse de sécurité a relié l’incident à six bugs interagissant dans une seule transaction de 23 messages.
- •Environ 20 BTC, d’une valeur d’environ 1,34 million de dollars, ont été suivis jusqu’à une adresse Bitcoin contrôlée par l’attaquant.
- •Maya a indiqué qu’elle corrigera les vulnérabilités, restaurera la liquidité et cherchera à récupérer les fonds via un processus de bug bounty.
- •CACAO a chuté d’environ 88,7 % pendant l’attaque avant de récupérer partiellement à la suite de la revalorisation des pools par l’arbitrage.

Maya Protocol, un réseau de liquidité inter-chaînes lancé en 2023 sous forme de fork de THORChain et permettant aux utilisateurs d’échanger directement des actifs natifs entre blockchains, a mis son réseau de trading hors ligne après qu’un attaquant a enchaîné plusieurs failles logicielles et extrait environ 1,7 million de dollars en cryptomonnaies, avec près de 20 BTC représentant la majeure partie de la perte confirmée.
Aaluxx, cofondateur de Maya, a déclaré que l’équipe corrigerait les vulnérabilités et récupérerait intégralement la liquidité après la mise en pause globale des opérations. La société de sécurité blockchain PeckShield a, de son côté, suivi environ 20 BTC — d’une valeur de 1,34 million de dollars — vers une adresse Bitcoin contrôlée par l’attaquant, tandis que Maya estime à environ 300 000 dollars la valeur d’autres actifs touchés.
Six bugs combinés dans une transaction de 23 messages
L’analyse technique préliminaire attribue l’attaque à six faiblesses interagissant entre comptes de trading, traitement des transactions sortantes, contrôles de solvabilité et calculs des pools de liquidité.
Le chercheur en sécurité Vini Barbosa a retracé l’essentiel de l’exploitation jusqu’à une seule transaction contenant 23 messages. La séquence a manipulé la logique de détection des vols et de subvention des pénalités de Maya, permettant à l’attaquant de gonfler un pool peu liquide avant d’ajouter puis de retirer de la liquidité.
Environ 48,87 millions de CACAO ont été retirés du module Asgard de Maya au cours de la séquence. L’attaquant a également déplacé des actifs, dont LINK, avant de convertir une partie de la position en BTC, ETH, RUNE et stablecoins. Au total, environ 20,83 BTC ont atteint une adresse Bitcoin externe, et une estimation de 8,87 millions de CACAO est restée sous le contrôle de l’attaquant pendant la réponse initiale.
La structure diffère de l’attaque de mai contre THORChain, autre réseau natif de liquidité inter-chaînes, où une voie de coffre compromise a provoqué un siphonnage de 10,7 millions de dollars et entraîné des contrôles d’urgence du réseau.
CACAO chute de 88,7 % pendant l’attaque
CACAO, le token associé à chaque actif dans les pools de liquidité de Maya et utilisé pour régler les swaps inter-chaînes du réseau, est tombé d’environ 0,115 $ à 0,013 $ pendant l’exploitation — une chute intrajournalière d’environ 88,7 % — à mesure que la manipulation faussait les soldes des pools sur l’ensemble du réseau. Le token a ensuite regagné une partie du terrain perdu à mesure que l’activité d’arbitrage a réévalué les pools affectés.
Cette perturbation brutale de CACAO fait suite à un autre choc crypto provoqué par l’offre ce mois-ci, lorsque ONE de Harmony a plongé de près de 40 % après la création non autorisée d’environ 4 milliards de tokens. Harmony s’est ensuite orienté vers des gels sur les plateformes d’échange et une remise en état du réseau alors que les développeurs tentaient de limiter les dégâts.
L’ensemble de l’infrastructure DeFi et inter-chaînes avait déjà cumulé 816,9 millions de dollars de pertes majeures liées à des exploits en 2026 avant l’attaque de Maya.
Maya accélère son plan de reprise Aztec Chain
Maya travaille sur les correctifs nécessaires pour rétablir les swaps et s’est engagée à indemniser intégralement les fournisseurs de liquidité. Aaluxx a également indiqué que l’exploit accélérera le lancement d’Aztec Chain, les produits d’investissement issus de l’expansion prévue de l’écosystème devant être reversés aux pools de liquidité de Maya.
L’équipe cherche aussi à obtenir une restitution de la part de l’attaquant via un accord de bug bounty, un mécanisme post-exploit que les protocoles DeFi utilisent régulièrement pour négocier le retour de fonds volés en échange d’une prime. Aaluxx a déclaré que le retour d’environ 20 BTC vers les pools de Maya permettrait de restaurer une grande partie de la liquidité perdue.
Aucun calendrier n’a été communiqué pour les correctifs de restauration des swaps, le processus d’indemnisation ou le déploiement accéléré d’Aztec Chain. MAYAChain restait sous une pause opérationnelle mondiale pendant que les développeurs corrigeaient les chemins de transaction affectés et préparaient le réseau à la reprise des échanges.