Maya Protocol victime d'une exploitation de 1,7 million de dollars et suspend son réseau

BTC
CACAO
Protocole Mayainter-chaînesécuritéExploitCACAO
2026-08-19Source: crypto.news
Maya Protocol victime d'une exploitation de 1,7 million de dollars et suspend son réseau

Maya Protocol a suspendu son réseau inter-chaînes après qu'un attaquant a exploité six failles logicielles liées pour voler environ 1,7 million de dollars en Bitcoin et autres actifs cryptographiques.

Résumé

  • Maya Protocol a suspendu son réseau après qu'un attaquant a volé environ 1,7 million de dollars en crypto.
  • L'exploit a enchaîné six failles logicielles et utilisé une seule transaction contenant 23 messages.
  • Environ 1,36 million de dollars ont été déplacés vers des blockchains externes, tandis que 291 000 dollars supplémentaires restaient dans des positions contrôlées par l'attaquant.
  • CACAO a chuté de 88,7 % pendant l'incident alors que Maya Protocol commençait à travailler sur des correctifs pour restaurer les échanges.

Le cofondateur pseudonyme de Maya Protocol, Aalux, a déclaré mercredi que l'attaquant avait pris environ 20 Bitcoins, d'une valeur d'environ 1,4 million de dollars, ainsi que 300 000 dollars supplémentaires en actifs avant que le protocole n'active un arrêt global pour stopper d'autres pertes.

L'équipe a depuis commencé à travailler sur les correctifs nécessaires pour restaurer les échanges, tandis qu'une analyse technique préliminaire partagée par Aalux a retracé l'attaque à une chaîne de bogues impliquant les comptes de trading, le traitement des transactions sortantes et les calculs de pool de liquidité.

L'exploit de Maya Protocol a utilisé six bogues enchaînés

Selon l'analyse préliminaire, l'attaquant a combiné six failles distinctes au lieu de s'appuyer sur une seule vulnérabilité, permettant à plusieurs parties du système de transactions et de comptabilité de MAYAChain d'être manipulées dans la même attaque.

Une seule transaction contenant 23 messages a été utilisée pour exécuter la séquence. L'analyse a déclaré que l'attaquant a d'abord déclenché incorrectement le mécanisme de détection de vol du protocole avant de manipuler un pool avec une liquidité limitée.

En gonflant la valeur du pool à faible liquidité, l'attaquant a pu retirer 48,87 millions de jetons CACAO du module Asgard de Maya, selon les conclusions techniques.

Les modules Asgard détiennent des actifs utilisés par le protocole pour traiter les échanges inter-chaînes. Maya Protocol permet aux utilisateurs d'échanger des actifs natifs sur différentes blockchains sans dépendre d'un échange centralisé traditionnel, rendant les systèmes de coffre-fort et de comptabilité de liquidité du réseau centraux pour le règlement des transactions.

La comptabilité préliminaire a estimé qu'environ 1,36 million de dollars en actifs ont finalement été déplacés vers des blockchains externes. 291 000 dollars supplémentaires sont restés sous le contrôle de l'attaquant via des avoirs en CACAO et des positions de comptes de trading sur MAYAChain.

Aalux a déclaré que l'arrêt global a contenu l'incident et empêché des dommages supplémentaires pendant que les développeurs enquêtaient sur les composants affectés et préparaient un correctif.

La réponse ressemble aux mesures d'urgence utilisées par d'autres protocoles inter-chaînes lorsque des vulnérabilités menacent les actifs détenus sur plusieurs réseaux. En juin, Axelar a désactivé les routes de pont connectées à Secret Network après qu'environ 4,7 millions de dollars en actifs pontés aient été pris via un exploit lié à un contrat intelligent ICS-20 côté Secret.

Le comité d'urgence d'Axelar a fermé les connexions affectées pendant que l'enquête se poursuivait. Le protocole d'interopérabilité a déclaré à l'époque que son infrastructure de base n'avait pas été compromise et que le problème semblait isolé au contrat intelligent soutenant la connexion avec Secret Network.

Le prix du CACAO s'est effondré pendant l'attaque

Le chercheur indépendant en sécurité blockchain, Vini Barbosa, résumant les conclusions préliminaires, a déclaré que CACAO a chuté de 88,7 % pendant l'incident, passant d'environ 0,115 $ à 0,013 $.

La baisse du CACAO a également compliqué les estimations des dommages économiques totaux, car l'attaque a affecté à la fois les actifs directement extraits du protocole et la valeur marchande de la liquidité restant dans ses pools.

Selon l'analyse technique, la baisse totale de la valeur des pools a atteint environ 10,9 millions de dollars. Cependant, le rapport n'a pas classé la totalité du montant comme fonds volés, car le calcul incluait également l'activité d'arbitrage et la forte dévaluation du CACAO pendant l'incident.

Le montant estimé directement sorti du système était considérablement plus faible, avec environ 1,36 million de dollars transférés vers d'autres blockchains et environ 291 000 dollars restant dans des positions contrôlées par l'attaquant.

Les systèmes inter-chaînes ont subi plusieurs attaques cette année, où la valeur initialement affectée par une vulnérabilité différait du montant finalement extrait. Echo Protocol, par exemple, a suspendu les transactions inter-chaînes en mai après qu'un attaquant a frappé environ 76,7 millions de dollars d'eBTC non autorisés sur Monad. Les chercheurs en sécurité ont ensuite estimé qu'environ 816 000 dollars de valeur réelle avaient été volés malgré la frappe non autorisée beaucoup plus importante.

L'incident d'Echo a été lié par les chercheurs en sécurité à une clé administrative privée compromise. Le cofondateur de Monad, Keone Hon, a déclaré à l'époque que le réseau Monad sous-jacent continuait de fonctionner normalement, tandis que Curvance a suspendu le marché Echo eBTC affecté par mesure de précaution.

Les exploits des DEX inter-chaînes ont forcé des arrêts de réseau similaires

La décision de Maya Protocol d'arrêter l'activité du réseau fait également suite à une série d'incidents de sécurité impliquant l'infrastructure de trading inter-chaînes en 2026.

En mai, crypto.news a signalé une exploitation de THORChain qui a forcé le DEX inter-chaînes à suspendre les échanges et à activer un arrêt d'urgence global après que l'enquêteur blockchain ZachXBT a estimé des pertes d'au moins 10 millions de dollars sur plusieurs réseaux.

THORChain a ensuite déterminé qu'environ 10,7 millions de dollars avaient été drainés de l'un de ses cinq coffres. Le protocole a déclaré qu'un opérateur de nœud nouvellement intégré avait exploité une vulnérabilité dans son schéma de signature de seuil GG20 et reconstruit une clé privée, tandis que les contrôles automatiques de solvabilité ont arrêté la signature et le trading inter-chaînes en quelques minutes.

Les opérateurs de nœuds ont ensuite approuvé le plan de récupération ADR028, qui utilisait la liquidité détenue par le protocole pour absorber les pertes sans frapper de nouveaux RUNE, vendre du RUNE ou diluer les détenteurs existants. Les développeurs ont également préparé la version 3.19.0 avec des mesures de sécurité supplémentaires, notamment un mécanisme conçu pour mettre en quarantaine les coffres compromis.

Après plus d'un mois hors ligne, THORChain a repris les échanges sur le réseau le 23 juin. Les swaps, la signature, le churning, les actifs sécurisés, les actifs commerciaux et les fonctions de fournisseur de liquidité ont été restaurés après que le protocole a déclaré que les coffres et les parts de clés avaient été vérifiés dans le cadre du processus de redémarrage.

Un autre protocole inter-chaînes, Transit Finance, a perdu environ 1,88 million de dollars en mai après une exploitation signalée par la société de sécurité blockchain PeckShield. Au moment du rapport initial, Transit Finance n'avait pas publié de post-mortem technique détaillé ni de plan de récupération.

Maya Protocol travaille à la restauration des swaps

Pour Maya Protocol, le travail immédiat est axé sur la correction des vulnérabilités identifiées dans l'examen préliminaire avant que les swaps inter-chaînes puissent reprendre.

Les conclusions techniques indiquent que l'attaque dépendait de plusieurs composants interagissant en séquence, notamment le comportement des comptes de trading, le traitement des transactions sortantes et les calculs de liquidité. La transaction de 23 messages a permis à l'attaquant de combiner ces faiblesses, de déclencher une réponse de vol incorrecte et de manipuler le pool à faible liquidité avant d'extraire du CACAO d'Asgard.

L'incident de Maya survient alors que les préoccupations de sécurité concernant l'infrastructure inter-chaînes restent concentrées sur le nombre de composants nécessaires pour déplacer des actifs entre des réseaux blockchain autrement séparés. Une revue des ponts inter-chaînes de crypto.news en juillet a noté que ces systèmes peuvent utiliser des conceptions de verrouillage et de frappe, de brûlage et de frappe ou basées sur la liquidité, tandis que la vérification des transactions peut dépendre de validateurs, d'arrangements multi-signatures ou de mécanismes cryptographiques.

Le protocole Maya n'a pas fourni de calendrier pour la restauration complète des échanges dans les informations disponibles jusqu'à présent. Aalux a déclaré que l'arrêt global avait contenu d'autres dommages et que le protocole travaillait sur les correctifs nécessaires pour remettre les opérations du réseau en ligne.