DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Maya Protocol perd 1,7 M$ alors qu’une faille à six bugs expose les lacunes de sécurité du DeFi

ParAshish KumarAshish Kumar 5 min de lecture
Maya Protocol perd 1,7 M$ alors qu’une faille à six bugs expose les lacunes de sécurité du DeFi
  • Le protocole Maya a perdu environ 1,7 million de dollars après qu'un pirate ait exploité six vulnérabilités liées à la comptabilité, à la liquidité et aux transactions sortantes.
  • CACAO a chuté de près de 89 %, passant de 0,115 $ à 0,013 $ alors que l'attaquant déplaçait des millions de tokens et d'autres actifs.
  • Cette attaque fait écho à l'exploitation de THORChain de 10,7 millions de dollars, montrant comment plusieurs petites vulnérabilités peuvent devenir dangereuses lorsqu'elles sont combinées.

Maya Protocol a été la cible d’un pirate cette semaine qui a exploité une faille pointant vers un problème plus vaste, à savoir que les outils de défense peinent à suivre l’évolution des attaques sophistiquées. Le cabinet de sécurité blockchain CertiK a estimé que la perte directe totale s’élevait à environ 1.7 millions $ alors que le pirate a trompé Maya en lui faisant accorder une subvention inexistante, puis a ajouté et retiré à plusieurs reprises de la liquidité pour extraire des actifs des pools partagés.

Les conséquences de l’attaque ont touché immédiatement les fournisseurs de liquidité de Maya et les détenteurs de CACAO. Plus important encore, les vulnérabilités n’étaient pas seulement le résultat direct d’une ligne de code défectueuse. Elles ont profité du fait que la logique régulière du protocole se comportait différemment de ce qui était attendu, rendant ce type d’attaque indétectable jusqu’à ce qu’il soit trop tard pour l’arrêter.

Comment l’attaquant a manipulé la comptabilité de Maya

Selon CertiK, qui a identifié l'événement le 19 août, le pirate a provoqué une fausse représentation de la comptabilité interne de Maya par une fausse subvention, avant de finalement modifier les positions de liquidité pour retirer environ 48,87 millions de CACAO et 98,82 LINK. La base de données DefiLlama Hacks and Exploits a classé l'occurrence du 18 août comme une « Logique de protocole », attribuant une perte de 1,7 million de dollars.

Le préjudice global était considérablement plus important. Le développeur Vini Barbosa l'a qualifié d'« exploitation sophistiquée à 6 bugs » qui a extrait plus de 1,36 million de dollars d'actifs durs du protocole, mais a eu un impact global proche de 11 millions d'USDT compte effondrement du prix du CACAO. Selon lui, le jeton est passé de 0,115 $ à 0,013 $ en moins de 240 blocs, enregistrant une baisse de près de 89 %.

Aaluxx, l'un des fondateurs de Maya, a reconnu les dégâts le jour même. Il a ajouté que l'équipe « travaillera à la correction et au recouvrement intégral ».

Un schéma déjà vécu par THORChain

Maya est une fourche amicale de THORChain, qui a subi sa propre cyberattaque de 10,7 millions de dollars en mai. Dans son analyse post-mortem, THORChain a indiqué qu'un nouvel opérateur de nœud a profité des vulnérabilités du système de signature à seuil GG20 du réseau, et que les vérifications de solvabilité du système n'ont détecté le problème qu'après la fin de la cyberattaque.

Aaluxx a ensuite clarifié dans le podcast communautaire de THORChain que la cyberattaque était basée sur trois bugs plus anciens qui n'étaient pas dangereux individuellement, mais qui, combinés, pouvaient s'avérer problématiques. Il a ajouté que Maya présentait également cette même faille latente.

Afin de déterminer la cause de la faille, une enquête forensique extrêmement approfondie a été nécessaire. L’équipe a dû examiner les paramètres de configuration cryptographique et rechercher des nombres premiers insignifiants qui ne devraient pas être présents afin d’identifier les coffres-forts infectés. Cela ouvre essentiellement une faille générale pour les défenseurs : un simple moniteur de solde peut potentiellement détecter les pertes une fois que les fonds ont déjà changé de main, moment auquel il est peut-être déjà trop tard pour empêcher la poursuite de l’attaque.

À quoi ressemble réellement la mise à niveau de la défense

Aaluxx a mis en garde en indiquant que la technologie IA permet aux petites équipes d’investiguer les bases de code sous un plus grand nombre de perspectives simultanément. Cela est utile pour les défenseurs, mais cela se traduit également par davantage de méthodes pour les attaquants afin de découvrir des vulnérabilités uniques que les processus d’audit existants pourraient ne pas détecter.

Sa solution choisie était la redondance plutôt que de dépendre d'un seul système. Maya et THORChain n'ont pas opté pour une approche d'intégration mais ont choisi de rester indépendantes. De cette manière, Maya a pu continuer à effectuer des swaps en utilisant un coffre-fort sain et vérifiable tandis que THORChain était inactive pendant des semaines.

La comparaison est particulièrement intéressante car le post-mortem de THORChain indique que sa cause racine n’était pas une faille dramatique, mais trois bugs anciens devenus exploitables lorsqu’ils ont été enchaînés. THORChain note également explicitement que le même bug latent existait sur Maya mais n’avait pas été exploité auparavant.

Indicateur Maya Protocol / MAYAChain THORChain
Date de l’incident 19 août 18, 2026, vers 17:30 UTC Mai 15, 2026
Perte Environ 1,7 million de dollars de valeur totale pour l'attaquant ; environ 1,36 million de dollars extraits vers des chaînes externes Environ $10.7 million vidé d'un seul coffre-fort
Actifs concernés 20.83 BTC + 48.87 millions de CACAO, plus d'autres actifs BTC, ETH, BNB et actifs sur la chaîne Base
Cause racine Six vulnérabilités en chaîne impliquant le compte de trading et la logique de flux sortant ; l'attaque a exploité les interactions entre des bugs autrement non catastrophiques Trois bugs plus anciens enchaînés, y compris une vulnérabilité impliquant le schéma de signature à seuil GG20
Détection / réponse L’activité d’exploitation a déclenché un arrêt d’urgence ; l’attaquant a exécuté l’exploitation avant que le réseau ne soit arrêté Les enquêteurs on-chain, y compris ZachXBT et PeckShield, ont signalé une activité suspecte ; les contrôles automatiques de THORChain ont ensuite suspendu la signature/le trading
Relation avec le protocole MAYAChain est une fourche amicale de THORChain, partageant une grande partie de son architecture/code Protocole original de liquidité interchaînes
Leçon de sécurité Plusieurs bugs individuellement gérables peuvent devenir catastrophiques lorsqu’ils sont combinés avec des faiblesses de liquidité/comptabilité et de flux sortant La redondance, la détection automatisée et les contrôles de signature peuvent limiter l’ampleur d’une compromission de coffre-fort
Incidents de sécurité Maya vs THORChain

Comment les protocoles DeFi peuvent-ils prévenir les exploitations en chaîne ?

Les protocoles doivent tester les interactions entre les contrôles de sécurité, et non seulement les vulnérabilités individuelles. L'incident de Maya montre comment une fausse détection de vol, une gestion incorrecte des transactions sortantes et des erreurs de comptabilité de liquidité peuvent devenir dangereuses lorsqu'elles sont combinées. Des défenses plus solides incluent les tests d'invariants, la simulation adverse de chemins d'attaque multi-étapes, l'examen indépendant de la logique comptable, la détection d'anomalies en temps réel et les disjoncteurs automatiques pour les retraits anormaux ou les soldes de pool. Une recherche publiée ce mois-ci plaide également en faveur d'une détection et d'une défense multicouches plutôt que de s'appuyer sur un seul mécanisme de sécurité.

Heure / Date Événement Comment citer cet article
Août 18, 2026 L'exploitation se produit. L'activité on-chain montre l'attaquant exploitant les vulnérabilités comptables/de flux sortant de MAYAChain et extrayant du CACAO et du BTC. Maya, fondateur de AaluxxMyth, a décrit publiquement la cyberattaque le 18 août. Date de l’incident : 19 août 18, 2026
Août 18, 2026 MAYAChain arrête le trading/les transactions pour contenir l'exploitation et commence la remédiation. Même date d’incident
Août 18–19, 2026 L'analyse de l'exploitation émerge. Les chercheurs reconstituent la chaîne de six bugs, y compris l'alerte de vol fausse, la compensation incorrecte et l'échec comptable. Traiter comme une analyse post-incident, et non comme un deuxième incident
Août 19, 2026 Des rapports plus larges et des écrits techniques apparaissent. Le rapport de CoinDesk publié le 19 août décrit l'attaque du 18 août et reconstitue les pertes. Date de publication : 19 août 19
Août 19, 2026 Certains fournisseurs de données/aliments de sécurité étiquettent l'événement 19 août, reflétant probablement leur convention UTC/décalage horaire ou la date de création/mise à jour de leur dossier d'incident. À ne pas utiliser comme date principale de l’incident sans qualification
Chronologie de l’incident : Il existe une explication concrète concernant le fuseau horaire pour au moins une partie de l’écart. Par exemple, l’alerte d’incident de KuCoin indique que MAYAChain a été piraté le 19 août (UTC+8). Cela correspond à la soirée/nuit du 18 août en UTC, selon l’horodatage exact de la transaction.

Ces chiffres au niveau des blocs sont rapportés dans la reconstitution de l'incident et offrent un moyen particulièrement utile de connecter mécaniques de l'exploitation → extraction d'actifs → dommages au prix du jeton.

Bloc MAYAChain Événement Impact quantitatif
17,977,941 Transaction d’exploitation exploitant le message 23 exécutée Chaîne d’exploitation à six bugs initiée
17,977,971 L’attaquant ajoute/retire de la liquidité du pool manipulé ~48.87M CACAO extrait
17,977,998–17,978,008 CACAO rapidement échangé contre du BTC 20.83 BTC déplacé vers l'extérieur
17,978,094 CACAO atteint son plus bas post-exploitation Environ 88.7% en dessous du niveau pré-exploitation
17,978,500+ Le rétablissement partiel commence CACAO revient vers environ $0.03
Chronologie de l’attaque sur le prix du CACAO et la hauteur des blocs

Containment des dégâts

Les données du secteur soulignent l'importance de renforcer les défenses. Selon TRM Labs, il y a eu 207 cyberattaques dans le monde de la cryptomonnaie au cours des six premiers mois de 2026, le plus grand nombre jamais enregistré sur une période de six mois, et elle indique que les contrats intelligents sont de plus en plus attaqués de plusieurs manières différentes plutôt que par une seule faille. L'exploitation de Maya s'inscrit parfaitement dans cette tendance.

La conclusion tirée est qu’il n’est plus possible de sécuriser le DeFi sans identifier et corriger des bugs spécifiques. Les protocoles doivent mettre en place une surveillance multicouche, utiliser divers mécanismes de révision indépendamment, installer un mécanisme d’arrêt rapide en cas d’urgence, et être capables d’implémenter les correctifs avant que la transaction douteuse ne devienne irréversible.

Maya ne souhaite pas seulement résoudre le problème en cours. Aaluxx a indiqué que l’entreprise entend accélérer le développement de Aztec Chain, un projet DeFi omnichaîne basé sur les enseignements tirés de ses projets antérieurs, Maya, THORChain et Rujira. Si ces leçons peuvent les aider à construire de meilleures solutions plutôt que de simplement relancer le cycle de correction des défauts, l’incident Maya pourrait s’avérer plus précieux que la perte de 1,7 million de dollars ne le suggère.

 

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

FAQ

Qu'est-ce que CACAO ?

CACAO est le token natif de MAYAChain du protocole Maya, un réseau de liquidité inter-chaînes décentralisé. Il sert d'actif commun reliant les pools de liquidité et facilite les swaps d'actifs natifs entre les blockchains prises en charge. Le protocole Maya est une version fourche amicale de THORChain.

Quand l'attaque contre le protocole Maya s'est-elle produite ?

L'exploitation du protocole Maya a eu lieu le 18 août 2026. L'attaquant a enchaîné six failles logicielles dans une seule transaction contenant 23 messages, extrayant finalement environ 1,7 million de dollars en Bitcoin et autres actifs cryptographiques. Maya a ensuite arrêté le réseau pour contenir l'attaque.

Comment l'attaquant a-t-il manipulé la comptabilité du protocole Maya ?

L'attaquant a exploité une série de bugs ayant conduit MAYAChain à créer un solde fictif dans une pool à faible liquidité. Un mécanisme de compensation défectueux a crédité environ 49 millions de CACAO, alors que la réserve sous-jacente ne détenait que 168 000 CACAO environ. Un autre bug a permis que ce solde gonflé reste enregistré après l'échec du transfert tenté. L'attaquant a ensuite déposé une petite somme, obtenu plus de 99 % de la pool distordue et retiré 48,87 millions de CACAO, qu'il a échangés contre de véritables actifs, notamment du Bitcoin.

Quel a été le coût de l'exploitation du protocole Maya ?

CertiK et DefiLlama estiment tous deux la perte directe à environ 1,7 million de dollars, tandis que le développeur Vini Barbosa a estimé l'impact total à environ 11 millions de dollars une fois le prix du token CACAO effondré.

Cette exploitation est-elle liée au piratage antérieur de THORChain ?

Maya exécute une fourche amicale de THORChain, qui a perdu environ 10,7 millions de dollars en mai 2026, et le cofondateur Aaluxx a déclaré que le même bug latent existait dans le code de Maya, reliant les deux incidents à des failles anciennes devenues dangereuses uniquement lorsqu'elles étaient enchaînées.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Ashish Kumar

Ashish Kumar

Ashish Kumar est un journaliste spécialisé dans la crypto et la finance, avec huit ans d'expérience en rédaction. Il couvre l'actualité des marchés cryptographiques, de la réglementation, de la DeFi et des écosystèmes d'échanges. Il a travaillé pour Coingape, Todayq et Newsroompost. Ashish détient un PGDP en journalisme anglais de l'IIMC. Il a également interviewé des personnalités du secteur telles qu'Arthur Hayes, Yat Siu, Austin Federa, et bien d'autres.

PLUS D'ACTUALITÉS…