Maya Protocol perd 1,7 million de dollars dans une attaque à six failles, CACAO chute de 89 %

CACAO
LINK
BTC
ETH
BNB
Protocole MayaTHORChainSécurité DeFiCACAOexploitationPiratage
2026-08-20Source: blockweeks.com
Maya Protocol perd 1,7 million de dollars dans une attaque à six failles, CACAO chute de 89 %

Comment l'attaque a réussi

Cette semaine, Maya Protocol a subi une attaque de pirate, où l'attaquant a exploité une vulnérabilité qui a révélé un problème plus profond : les outils de défense sont en retard lorsqu'il s'agit de faire face à des attaques sophistiquées. La société de sécurité blockchain CertiK estime la perte directe à environ 1,7 million de dollars, l'attaquant ayant extrait des actifs de pools partagés en incitant Maya à émettre des subventions inexistantes et en ajoutant et retirant des liquidités à plusieurs reprises.

CertiK a identifié l'incident le 19 août. L'attaquant a provoqué une distorsion de la comptabilité interne de Maya grâce à de fausses subventions, puis a ajusté les positions de liquidité pour extraire environ 48,87 millions de CACAO et 98,82 LINK. La base de données des pirates et des vulnérabilités de DefiLlama classe l'événement survenu le 18 août comme une "vulnérabilité de logique de protocole", avec des pertes de 1,7 million de dollars.

Mais les dégâts réels vont bien au-delà. Le développeur Vini Barbosa l'a qualifié d'"exploitation complexe d'une chaîne de six vulnérabilités", extrayant plus de 1,36 million de dollars d'actifs durs du protocole, mais en raison de l'effondrement du prix du CACAO, l'impact global s'est approché de 11 millions de dollars. Il a déclaré que le CACAO est passé de 0,115 $ à 0,013 $ en moins de 240 blocs, soit une chute de près de 89 %.

Un des fondateurs de Maya, Aaluxx, a reconnu la perte le même jour et a ajouté que l'équipe "travaillerait dur pour réparer et récupérer complètement".

Un schéma que THORChain a connu

Maya est un fork amical de THORChain, qui a subi un piratage de 10,7 millions de dollars en mai. L'analyse post-mortem de THORChain a révélé qu'un nouvel opérateur de nœud avait exploité une vulnérabilité dans le système de signature à seuil GG20 du réseau, et que les vérifications de solvabilité du système n'avaient pas détecté le problème avant la fin de l'attaque.

Aaluxx a ensuite clarifié sur le podcast communautaire de THORChain que cette attaque était basée sur trois anciennes vulnérabilités qui n'étaient pas dangereuses individuellement, mais qui pouvaient causer des problèmes lorsqu'elles étaient combinées. Il a également déclaré que Maya présentait les mêmes défauts sous-jacents.

Pour déterminer la cause de l'attaque, l'équipe a mené une enquête médico-légale extrêmement approfondie, examinant les paramètres de configuration cryptographiques et recherchant de petits nombres premiers qui ne devraient pas exister pour localiser le coffre compromis. Cela a révélé un dilemme courant pour les défenseurs : les simples moniteurs de solde ne peuvent détecter les pertes qu'après que les fonds ont changé de mains, moment auquel il peut être trop tard pour empêcher l'attaque de continuer.

Ce que signifie vraiment améliorer la défense

Aaluxx a averti que la technologie de l'IA permet aux petites équipes de passer en revue les bases de code sous plus d'angles simultanément, ce qui profite aux défenseurs, mais permet également aux attaquants de découvrir plus de vulnérabilités uniques que les processus d'audit existants pourraient manquer.

La solution qu'il a choisie est la redondance, plutôt que de s'appuyer sur un système unique. Au lieu de s'intégrer, Maya et THORChain ont choisi de rester indépendants. Ainsi, même si THORChain est en panne pendant des semaines, Maya peut continuer à exécuter des échanges via un coffre sain vérifié.

Ce contraste est particulièrement intéressant car l'analyse post-mortem de THORChain a souligné que la cause profonde n'était pas un défaut spectaculaire, mais trois anciennes vulnérabilités enchaînées. THORChain a également explicitement déclaré que les mêmes défauts sous-jacents existaient sur Maya mais n'avaient pas été exploités auparavant.

Comparaison des incidents de sécurité entre Maya et THORChain

MétriqueProtocole Maya / MAYAChainTHORChain
Heure de l'incident18 août 2026, 17h30 UTC15 mai 2026
PerteValeur totale pour l'attaquant d'environ 1,7 million de dollars, avec environ 1,36 million de dollars extraits vers des chaînes externesEnviron 10,7 millions de dollars drainés d'un seul coffre
Actifs affectés20,83 BTC + 48,87 millions de CACAO et autres actifsActifs BTC, ETH, BNB et Base chain
Cause racineSix vulnérabilités en chaîne impliquant le compte de trading et la logique de liquidité sortante, exploitant les interactions entre des bugs non catastrophiquesExploitation en chaîne de trois anciennes vulnérabilités, dont une faille dans le schéma de signature à seuil GG20
Détection/RéponseL'activité d'attaque a déclenché une pause d'urgence, mais l'attaquant a terminé l'exploit avant l'arrêt du réseauDes enquêteurs en chaîne comme ZachXBT et PeckShield ont signalé une activité suspecte, puis les contrôles automatiques de THORChain ont suspendu les signatures/transactions
Relation entre les protocolesMAYAChain est un fork amical de THORChain, partageant la plupart de l'architecture/codeLe protocole original de liquidité inter-chaînes
Leçons de sécuritéPlusieurs bugs gérables individuellement peuvent devenir catastrophiques lorsqu'ils sont combinés avec des faiblesses de liquidité/comptabilité et de flux sortantsLa redondance, la détection automatisée et les contrôles de signature peuvent limiter le rayon d'explosion d'un coffre compromis

Comment les protocoles DeFi peuvent-ils prévenir les exploits en chaîne ?

Les protocoles doivent tester les interactions entre les contrôles de sécurité, pas seulement les vulnérabilités individuelles. L'incident Maya montre comment une fausse détection de vol, une gestion erronée des transactions sortantes et des erreurs de comptabilité de liquidité peuvent devenir dangereuses lorsqu'elles sont combinées. Des défenses plus solides devraient inclure des tests d'invariants, une simulation contradictoire de chemins d'attaque en plusieurs étapes, une revue indépendante de la logique comptable, une détection d'anomalies en temps réel et des disjoncteurs automatiques pour les retraits anormaux ou les soldes de pool. Les recherches publiées ce mois-ci préconisent également une détection et une défense multicouches plutôt que de s'appuyer sur un seul mécanisme de sécurité.

Chronologie de l'attaque

En ce qui concerne l'écart de date, il y a une explication spécifique de fuseau horaire : certaines alertes de fournisseurs de données ont marqué l'événement comme le 19 août (UTC+8), correspondant au soir du 18 août UTC. Par conséquent, la date du 19 août marquée par certains fournisseurs de données est en réalité la date à laquelle l'enregistrement a été créé ou mis à jour.

Les données au niveau du bloc montrent la chaîne d'attaque :

  • Bloc 17 977 941 : La transaction d'exploit contenant 23 messages a été exécutée, déclenchant la chaîne de six vulnérabilités.
  • Bloc 17 977 971 : L'attaquant a ajouté/retiré de la liquidité dans le pool manipulé, extrayant environ 48,87 millions de CACAO.
  • Blocs 17 977 998–17 978 008 : CACAO a été rapidement échangé contre du BTC, avec 20,83 BTC transférés.
  • Bloc 17 978 094 : CACAO a atteint son plus bas niveau après l'attaque, en baisse d'environ 88,7 % par rapport aux niveaux d'avant l'attaque.
  • Bloc 17 978 500+ : Une reprise partielle a commencé, avec CACAO rebondissant à environ 0,03 $.

Contrôle des pertes et contexte de l'industrie

Les données de l'industrie soulignent l'importance de renforcer les défenses. TRM Labs a rapporté que le secteur des cryptomonnaies a subi 207 piratages au premier semestre 2026, un record pour une période de six mois, et a noté que les contrats intelligents sont de plus en plus attaqués de multiples façons différentes plutôt que par une seule vulnérabilité. L'incident Maya correspond parfaitement à cette tendance.

La conclusion est que la sécurité DeFi ne peut être assurée sans identifier et corriger des vulnérabilités spécifiques. Les protocoles doivent adopter une surveillance multicouche, plusieurs mécanismes de revue indépendants, des mécanismes de pause rapide d'urgence, et mettre en œuvre des correctifs avant que les transactions suspectes ne deviennent irréversibles.

Maya ne cherche pas seulement à résoudre le problème actuel. Aaluxx a déclaré que l'entreprise prévoit d'accélérer le développement d'Aztec Chain—un projet DeFi omnichain construit sur les leçons tirées de Maya, THORChain et Rujira. Si ces leçons peuvent aider à construire de meilleures solutions plutôt que de simplement relancer le cycle de correction des failles, alors la valeur de l'incident Maya pourrait bien dépasser la perte de 1,7 million de dollars.