En bref
- Le protocole Maya a interrompu MAYAChain après qu'un attaquant a extrait environ 1,7 million de dollars en Bitcoin et autres actifs.
- Un rapport post-mortem a identifié six bogues qui ont créé un faux solde dans un pool de liquidité.
- CACAO a chuté de près de 89 % alors que la valeur des pools de liquidité de MAYAChain a chuté d'environ 10,9 millions de dollars.
Le réseau de liquidité inter-chaînes Maya Protocol a interrompu ses opérations mardi après qu'un attaquant a exploité six failles logicielles pour drainer environ 1,7 million de dollars en Bitcoin et autres actifs.
Dans un message sur X expliquant ce qui s'est passé, le fondateur de Maya Protocol, AaluxxMyth, également connu sous le nom de Maya, a déclaré que l'équipe avait interrompu le réseau pour contenir les dégâts et corrigerait la vulnérabilité avant de reprendre les échanges.

« Impossible d'édulcorer cela », a écrit Maya dans un post. « Nous avons probablement été exploités pour 20 BTC (1,4 million de dollars) et d'autres actifs (300 000 dollars). »
Maya Protocol exploite MAYAChain, un réseau décentralisé qui permet aux utilisateurs d'échanger des cryptomonnaies telles que le Bitcoin et l'Ethereum à travers les blockchains sans utiliser d'échange centralisé.
L'exploit nous a mis à l'épreuve. Notre réponse est la résilience. Nous nous concentrons sur les actions, les solutions et la reconstruction en mieux. En coulisses, nous continuons à travailler.
La gentillesse, la confiance et le soutien que nous avons reçus de la tribu Maya ont été IMBATTABLES. Nous ne pourrions être plus reconnaissants. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) 19 août 2026
Dans un rapport post-mortem, l'équipe derrière le protocole Maya a déclaré que l'attaquant avait exploité six bogues pour gonfler un pool de liquidité de 49,45 millions de CACAO, puis avait pris le contrôle de 99,93 % du pool et retiré 48,87 millions de CACAO.
« L'attaque a utilisé une seule transaction MsgDeposit de 23 messages pour déclencher une fausse détection de "vol", gonfler le solde CACAO d'un pool à faible liquidité via une subvention de réduction non plafonnée, puis a immédiatement fourni des liquidités et retiré du pool gonflé pour extraire la valeur », ont-ils écrit.
Alors que l'attaquant échangeait les jetons contre du Bitcoin et d'autres actifs, le prix du CACAO s'est effondré, limitant le montant finalement extrait. L'équipe a estimé que l'attaquant a pris environ 1,65 million de dollars en actifs cryptographiques, dont 1,36 million de dollars transférés vers des blockchains externes et environ 291 000 dollars restant sur la chaîne.
L'équipe n'a pas dit si elle pensait que l'IA avait été utilisée dans l'attaque. Maya a déclaré que les bogues étaient passés inaperçus pendant trois à quatre ans malgré les audits de Halborn et Fable 5, ajoutant que l'équipe doit adopter une approche plus antagoniste pour examiner son code.
« Nous devons devenir encore plus antagonistes et rechercher des primitives de code extrêmement simples », a écrit Maya dans un message de suivi. « Nous savions déjà que notre travail était difficile, mais la mission en vaut la peine. »
Le protocole Maya a publié l'adresse Bitcoin du présumé attaquant, qui a reçu 20,83 BTC d'une valeur d'environ 1,34 million de dollars. L'équipe a estimé qu'environ 1,65 million de dollars ont été pris au total et a déclaré espérer que les fonds seront restitués en échange d'une prime de bug.
Sinon, Maya a déclaré que l'équipe prévoit de récupérer les quelque 20 BTC grâce à des investissements dans Aztec Chain et « d'autres moyens » et de les restituer au pool concerné.
Cette nouvelle survient après plusieurs exploits majeurs de la DeFi au cours des derniers mois.
En avril, des attaquants ont siphonné environ 292 millions de dollars du pont inter-chaînes de KelpDAO après qu'une attaque d'ingénierie sociale a compromis les clés de session d'un développeur.
En juillet, la bourse perpétuelle basée sur Arbitrum, Ostium, a perdu environ 18 millions de dollars après que des attaquants ont compromis une clé de signataire d'oracle et manipulé son flux de prix. Plus tard ce mois-là, AFX Trade a été drainé d'environ 24 millions de dollars dans un exploit ciblant un pont USDC opéré par l'échange décentralisé.






