DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Le protocole Maya perd 1,7 million de dollars suite à une faille de sécurité révélée par six bugs dans la finance DeFi

ParAshish KumarAshish Kumar 5 minutes de lecture
Le protocole Maya perd 1,7 million de dollars suite à une faille de sécurité révélée par six bugs dans la finance DeFi
  • Maya Protocol a perdu environ 1,7 million de dollars après qu'un pirate informatique a exploité six failles de sécurité liées à la comptabilité, à la liquidité et aux transactions sortantes.
  • Le cours du CACAO s'est effondré de près de 89 %, passant de 0,115 $ à 0,013 $, lorsque l'attaquant a déplacé des millions de jetons et d'autres actifs.
  • Cette attaque rappelle l'exploit de THORChain qui a coûté 10,7 millions de dollars, démontrant comment plusieurs petites vulnérabilités peuvent devenir dangereuses lorsqu'elles sont combinées.

Le protocole Maya a été victime d'une cyberattaque cette semaine. Un pirate a exploité une faille révélant un problème plus vaste : les outils de défense peinent à suivre le rythme des attaques sophistiquées. La société de sécurité blockchain CertiK estime les pertes directes totales à environ 1,7 million de dollars. Le pirate a trompé Maya en lui faisant verser une subvention fictive, puis a manipulé la liquidité à plusieurs reprises pour extrairetracactifs des pools partagés.

Les fournisseurs de liquidités de Maya et les détenteurs de CACAO ont été immédiatement touchés par l'attaque. Plus important encore, les vulnérabilités n'étaient pas simplement dues à une erreur de code. L'attaque a exploité une faille dans la logique du protocole, dont le comportement a dévié de celui attendu, la rendant indétectable jusqu'à ce qu'il soit trop tard pour l'arrêter.

Comment l'attaquant a manipulé la comptabilité de Maya

Selon CertiK, qui adentl'incident le 19 août, le pirate a falsifié la comptabilité interne de Maya en instaurant une fausse subvention, avant de modifier les positions de liquidité pour retirer environ 48,87 millions de CACAO et 98,82 LINK. DefiLlama Hacks and Exploits Database a classé l'incident du 18 août comme une «de type Protocol Logic », lui attribuant une perte de 1,7 million de dollars.

Les dégâts les plus importants étaient considérablement plus considérables. Le développeur Vini Barbosa a qualifié l'attaque d'« exploit sophistiqué exploitant six failles », qui a permis de dérober plus de 1,36 million de dollars en actifs tangibles au protocole, mais dont l' impact global avoisine les 11 millions de dollars compte tenu de l'effondrement du prix du CACAO. Selon lui, le token est passé de 0,115 $ à 0,013 $ en moins de 240 blocs, enregistrant une chute de près de 89 %.

Aaluxx, l'un des fondateurs de Maya, a constaté les dégâts le jour même. Il a ajouté que l'équipe allait « s'efforcer de réparer les dégâts et de se rétablir complètement ».

Un schéma que THORChain a déjà vécu

Maya est une filiale de THORChain, qui a elle-même subi un piratage de 10,7 millions de dollars en mai. Dans son analyse post-mortem, THORChain a indiqué qu'un nouvel opérateur de nœud avait exploité des vulnérabilités du système de signature à seuil GG20 du réseau, et que les contrôles de solvabilité du système n'avaient détecté le problème qu'après la fin du piratage.

Aaluxx a ensuite précisé dans le podcast communautaire de THORChain que le piratage reposait sur trois anciens bugs qui, pris individuellement, n'étaient pas dangereux, mais dont la combinaison pouvait s'avérer problématiquematicIl a ajouté que Maya présentait également cette même faille latente.

Afin de déterminer la cause du piratage, une enquête forensique extrêmement approfondie a été nécessaire. L'équipe a dû examiner les paramètres de configuration cryptographique et rechercher des nombres premiers insignifiants qui ne devraient pas être présents afin de localiser les coffres infectés. Ceci révèle une faille de sécurité majeure pour les systèmes de défense : un simple outil de surveillance des soldes peut potentiellement détecter des pertes une fois les fonds transférés, alors qu'il est alors souvent trop tard pour empêcher la poursuite de l'attaque.

À quoi ressemble concrètement la modernisation des défenses ?

Aaluxx a souligné que l'intelligence artificielle permet à de petites équipes d'analyser simultanément les bases de code sous de multiples angles. Si cela s'avère utile pour les équipes de défense, cela offre également aux attaquants davantage de moyens de découvrir des vulnérabilités uniques que les processus d'audit existants peuvent ne pas détecter.

Il a opté pour la redondance plutôt que pour la dépendance à un seul système. Maya et THORChain n'ont pas choisi l'intégration, mais ont préféré rester indépendantsdent Ainsi, Maya a pu continuer à effectuer des échanges à l'aide d'un coffre-fort fiable et vérifiable, même pendant l'inactivité de THORChain durant plusieurs semaines.

Cette comparaison est particulièrement intéressante car, selon l'analyse post-mortem de THORChain, la cause première n'était pas une faillematic , mais trois anciens bugs devenus exploitables lorsqu'ils étaient combinés. THORChain précise également que ce même bug latent existait sur Maya, mais n'avait pas été exploité auparavant.

Métrique Protocole Maya / MAYAChain Chaîne THOR
Datedent entrée Le 18 août 2026, vers 17h30 UTC 15 mai 2026
Perte Environ 1,7 million de dollars de valeur totale des attaques ; environ 1,36 million de dollars extraitstracvers des chaînes externes Environ 10,7 millions de dollars ont été dérobés dans un seul coffre-fort.
Actifs affectés 20,83 BTC + 48,87 millions de CACAO, plus d'autres actifs BTC, ETH, BNB et actifs de la blockchain de base
Cause première Six vulnérabilités enchaînées affectant le compte de trading et la logique des flux sortants ; l’attaque exploitait des interactions entre des bugs qui, autrement, ne seraient pas catastrophiques. Trois anciens bugs enchaînés, dont une vulnérabilité impliquant le schéma de signature de seuil GG20
Détection / réponse L'exploitation de la faille a déclenché un arrêt d'urgence ; l'attaquant a exécuté l'exploit avant l'arrêt du réseau Des enquêteurs de la blockchain, dont ZachXBT et PeckShield, de THORChainmatic ont alors suspendu les signatures et les échanges.
relation de protocole MAYAChain est une version dérivée de THORChain, partageant une grande partie de son architecture et de son code. Protocole original de liquidité inter-chaînes
Leçon de sécurité Plusieurs bugs gérables individuellement peuvent devenir catastrophiques lorsqu'ils sont combinés à des faiblesses en matière de liquidité/comptabilité et de flux sortants La redondance, la détection automatisée et les contrôles de signature peuvent limiter le rayon d'explosion d'une compromission de coffre-fort
Maya contre THORChain sécuritédents

Comment les protocoles DeFi peuvent-ils empêcher les exploits en chaîne ?

Les protocoles doivent tester les interactions entre les contrôles de sécurité, et non seulement les vulnérabilités individuelles. L'incident de Mayadent comment la détection erronée de vols, la gestion défectueuse des transactions sortantes et les erreurs de comptabilisation des liquidités peuvent s'avérer dangereuses lorsqu'elles sont combinées. Des défenses plustronincluent les tests d'invariants, la simulation adverse de chemins d'attaque en plusieurs étapes, l'examen indépendantdent la logique comptable, la détection d'anomalies en temps réel et les disjoncteurs automatiquesmatic les retraits ou les soldes de pool anormaux. Des recherches publiées ce mois-ci plaident également en faveur d'une détection et d'une défense multicouches plutôt que de s'appuyer sur un seul mécanisme de sécurité.

Heure / Date Événement Comment le citer
18 août 2026 Une faille de sécurité a été exploitée. L'activité sur la blockchain montre que l'attaquant a exploité les vulnérabilités de comptabilité/flux sortants de MAYAChain et atracdes CACAO et des BTC. Maya, fondatrice d'AaluxxMyth, a décrit publiquement le piratage le 18 août. Date d'dent en vigueur : 18 août 2026
18 août 2026 MAYAChain interrompt les échanges/transactions afin de contenir la faille et entame les mesures correctives. Même datedent inci
18-19 août 2026 Une analyse de l'exploit a été réalisée. Les chercheurs ont reconstitué la chaîne de six failles, incluant la fausse alerte de vol, la compensation incorrecte et l'erreur comptable. À considérer comme post-incisivedent une analyseet non comme une seconde incisivedent
19 août 2026 Des articles et analyses techniques plus détaillés font leur apparition. Le rapport de CoinDesk, publié le 19 août, décrit l'attaque du 18 août et reconstitue les pertes. Date de rapport : 19 août
19 août 2026 Certains fournisseurs de données/flux de sécurité indiquent la date du 19 août, probablement en raison de leur convention UTC/fuseau horaire ou de la datedent de création/mise à jour de leur enregistrement Ne pas utiliser comme datedent incidence principale sans qualification
Chronologie de l'dent : Une explication liée au fuseau horaire permet de comprendre une partie de l'écart. Par exemple, l'alerte d'dent de KuCoin indique que MAYAChain a été piraté le 19 août (UTC+8). Cela correspond à la soirée/nuit du 18 août en UTC, selon l'horodatage précis de la transaction.

Ces chiffres au niveau des blocs sont rapportés dans la reconstitution de l'incidentdent constituent un moyen particulièrement utile de relier les mécanismes d'exploitation →trac→ les dommages au prix des jetons.

Bloc MAYAChain Événement Impact quantitatif
17,977,941 Transaction d'exploitation de 23 messages exécutée Chaîne d'exploitation de six bugs initiée
17,977,971 L'attaquant ajoute/retire des liquidités d'un pool manipulé ~48,87 M extraittracde
17,977,998–17,978,008 CACAO s'est rapidement converti en BTC 20,83 BTC transférés en externe
17,978,094 CACAO atteint son plus bas niveau post-exploitation Environ 88,7 % en dessous du niveau antérieur à l'exploitation de la faille
17,978,500+ La récupération partielle commence CACAO revient à environ $0.03
Prix ​​du cacao + chronologie de l'attaque par bloc

confinement des dégâts

Les données du secteur soulignent l'importance de renforcer les défenses. Selon TRM Labs, 207 piratages recensés dans le monde des cryptomonnaies au cours du premier semestre 2026, un record absolu sur une période de six mois. L'étude indique également que les contrats intelligentstracde plus en plus souvent la cible d'attaques multicanaux, et non plus d'une seule faille. L'exploit Maya s'inscrit parfaitement dans cette tendance.

La conclusion est qu'il n'est plus possible de sécuriser DeFi sansdentet corriger les failles de sécurité. Les protocoles doivent impérativement intégrer une surveillance multicouche, l'utilisationdentde divers mécanismes de vérification, la mise en place d'un mécanisme d'arrêt rapide en cas d'urgence et la capacité d'appliquer les correctifs avant qu'une transaction douteuse ne devienne irréversible.

Maya ne souhaite pas se contenter de résoudre le problème actuel. Aaluxx a indiqué que l'entreprise entend accélérer le développement d' Aztec Chain, un DeFi basé sur les enseignements tirés de ses précédents projets : Maya, THORChain et Rujira. Si ces leçons permettent de concevoir de meilleures solutions plutôt que de simplement corriger les défauts, l'incident Mayadent s'avérer bien plus profitable que ne le laisse supposer la perte de 1,7 million de dollars.

 

Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.

FAQ

Qu'est-ce que le CACAO ?

CACAO est le jeton natif de MAYAChain, le réseau de liquidités inter-chaînes décentralisé du protocole Maya. Il sert d'actif commun reliant les pools de liquidités et facilite les échanges d'actifs natifs entre les blockchains compatibles. Le protocole Maya est un fork convivial de THORChain.

Quand le piratage du protocole Maya a-t-il eu lieu ?

L'attaque du protocole Maya a eu lieu le 18 août 2026. L'attaquant a exploité six failles logicielles dans une seule transaction contenant 23 messages, parvenant ainsi àtracenviron 1,7 million de dollars en Bitcoin et autres cryptomonnaies. Maya a alors suspendu le réseau pour contenir l'attaque.

Comment l'attaquant a-t-il manipulé la comptabilité de Maya Protocol ?

L'attaquant a exploité une série de failles qui ont provoqué la création d'un solde erroné dans un pool à faible liquidité de MAYAChain. Un mécanisme de compensation défaillant a crédité environ 49 millions de CACAO alors que la réserve sous-jacente ne contenait qu'environ 168 000 CACAO. Une autre faille a permis à ce solde gonflé de rester enregistré après l'échec de la tentative de transfert. L'attaquant a ensuite déposé une petite somme, s'est approprié plus de 99 % du pool faussé et a retiré 48,87 millions de CACAO, qu'il a échangés contre des actifs réels, notamment Bitcoin.

Combien a coûté l'exploit du protocole Maya ?

CertiK et DefiLlama ont tous deux estimé la perte directe à environ 1,7 million de dollars, tandis que le développeur Vini Barbosa a estimé l'impact total à environ 11 millions de dollars suite à l'effondrement du prix du jeton CACAO.

Cette faille est-elle liée au piratage précédent de THORChain ?

Maya utilise une version dérivée de THORChain, qui a perdu environ 10,7 millions de dollars en mai 2026, et le cofondateur Aaluxx a déclaré que le même bug latent existait dans le code de Maya, tracles deuxdentà d'anciens défauts qui ne sont devenus dangereux que lorsqu'ils ont été combinés.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Ashish Kumar

Ashish Kumar

Ashish Kumar est un journaliste spécialisé dans les cryptomonnaies et la finance, fort de huit ans d'expérience en rédaction. Il couvre l'actualité des marchés des cryptomonnaies, la réglementation, DeFiet les écosystèmes d'échange. Il a collaboré avec CoinGape, Todayq et Newsroompost. Ashish est titulaire d'un PGDP en journalisme anglais de l'IIMC. Il a également interviewé des personnalités du secteur telles qu'Arthur Hayes, Yat Siu, Austin Federa et bien d'autres.

PLUS D'ACTUALITÉS