Exploit Maya Protocol : 1,7 M$ drainés et 89 % de chute pour CACAO

Share

Le protocole cross-chain Maya Protocol a suspendu l’ensemble de ses opérations le 18 août 2026 après qu’un attaquant a exploité une chaîne de six bugs logiciels pour détourner environ 1,7 million de dollars en bitcoin et autres actifs. L’incident a fait chuter le token natif CACAO de près de 89 % et effacé plus de 10 millions de dollars de la valeur de ses pools de liquidité.

🔑 En bref

  • Maya Protocol a suspendu swaps et opérations le 18 août 2026.
  • ~1,7 M$ détournés : 20,83 BTC, ether, stablecoins et ~8,87 M de CACAO.
  • Le token CACAO a chuté de ~89 %, de 0,115 $ à 0,013 $.
  • Six bugs logiciels enchaînés ont permis l’attaque, dont une erreur d’aiguillage.
  • Les pools ont perdu ~10,9 M$ au total, dont seulement ~1,65 M$ directement volés.

Chronologie d’un exploit en six étapes

Le 18 août 2026, Maya Protocol — plateforme d’échange cross-chain basée sur THORChain — a gelé l’ensemble de ses opérations après la détection d’un mouvement de fonds non autorisé. L’exploitation a entraîné le transfert de 20,83 BTC, d’une valeur d’environ 1,34 million de dollars, vers l’adresse bitcoin de l’attaquant (bc1q…l646), ainsi que le détournement d’autres actifs dans les pools du protocole.

Selon les données on-chain, environ 1,36 million de dollars d’actifs ont été acheminés vers des blockchains extérieures, tandis que près de 8,87 millions de CACAO sont restés stationnés dans le portefeuille MAYAChain du pirate. Le montant total des gains directs est estimé à 1,65 million de dollars, en incluant les jetons encore détenus en chaîne.

Le fondateur du protocole, qui se fait appeler @AaluxxMyth sur X, a confirmé publiquement le vol d’environ 20 BTC (~1,4 M$) et d’environ 300 000 dollars d’autres actifs. Il a annoncé l’arrêt total des échanges afin de contenir l’hémorragie.

Six bugs en cascade : anatomie technique de l’attaque

L’incident ne résulte pas d’une faille unique mais d’un enchaînement de six bugs logiciels dont les effets se sont cumulés au sein du réseau MAYAChain. Le point de départ est une erreur d’aiguillage : le réseau a estimé à tort qu’une transaction sortante avait été perdue, activant un mécanisme de compensation destiné à un pool de liquidité (réservoir de jetons facilitant les échanges).

Le calcul de cette compensation s’est avéré totalement disproportionné. Le mécanisme a crédité environ 49 millions de CACAO à un pool qui ne disposait en réalité que d’environ 168 000 CACAO de réserves. Le transfert de compensation a échoué — les réserves étaient largement insuffisantes — mais un autre bug avait déjà enregistré ce nouveau solde dans les registres du réseau.

Au lieu de revenir en arrière lors de l’échec du paiement, MAYAChain a continué à fonctionner comme si le pool contenait réellement ces jetons supplémentaires. L’attaquant n’a eu alors qu’à déposer une quantité infime dans ce pool dénaturé pour devenir propriétaire de plus de 99 % de celui-ci. Il a immédiatement retiré 48,87 millions de CACAO et a échangé ces jetons contre du bitcoin, de l’ether et d’autres actifs présents dans les pools du protocole.

89 % de chute pour CACAO et 10,9 M$ effacés des pools

Le dégât collatéral a largement dépassé le strict montant volé. Le token CACAO s’est effondré à mesure que l’attaquant écoulait ses jetons. Échangée à environ 0,115 dollar avant l’exploitation, la pièce s’est enfoncée jusqu’à 0,013 dollar, une baisse de près de 89 %, avant un timide rebond aux alentours de 0,03 dollar.

Cette dégringolade a mécaniquement aspiré la valeur de l’ensemble des pools. Des traders d’arbitrage ont acheté le CACAO soudainement bradé et l’ont échangé contre du bitcoin, de l’ether, des stablecoins et d’autres actifs. La reconstruction technique chiffre la perte totale des pools à environ 10,9 millions de dollars, ventilés comme suit :

ComposanteMontant
Dépréciation du CACAO~6,4 M$
Gains d’arbitrageurs tiers~2,9 M$
Actifs directement subtilisés~1,65 M$
Total de la perte de valeur des pools~10,9 M$

Cette distinction est cruciale : le montant réellement volé par l’attaquant (~1,65 M$) ne représente qu’une fraction de la perte affichée par les pools. Le reste provient du glissement de prix (slippage) et du comportement opportuniste d’arbitrageurs ayant tiré parti du déséquilibre temporaire.

« Sad news 😕 Will work to fix and recover in full. We carry on. »

@AaluxxMyth, fondateur de Maya Protocol, sur X

Bug bounty, Aztec et correctif : la feuille de route de la reprise

L’équipe de Maya Protocol a rendu publique l’adresse bitcoin de l’attaquant (bc1q…l646) et indiqué espérer un retour des fonds contre une prime de bug (bug bounty). Si le pirate ne rend pas les ~20 BTC, l’équipe prévoit de reconstituer le pool en puisant dans des investissements sur Aztec Chain et d’autres leviers de trésorerie.

Le protocole estime que, si les 20 BTC sont effectivement restitués au pool, le prix du CACAO pourrait revenir à son niveau pré-exploit de 0,115 dollar. Toutefois, la seule correction logicielle ne suffira pas à restaurer intégralement les pools : une grande partie du CACAO créé par l’attaque a été échangée sur d’autres marchés de MAYAChain et se trouve désormais mêlée à des tokens de fournisseurs de liquidité ordinaires.

L’équipe a par ailleurs précisé que la majeure partie de la perte enregistrée provenait du glissement extrême des prix, d’opérations d’arbitrage indues et de frais de pool prélevés par des tiers pendant la fenêtre d’instabilité. Le redémarrage des swaps est conditionné à la publication d’un correctif complet et à un audit externe des modules affectés.


Conclusion : un cas d’école pour la DeFi cross-chain

L’affaire Maya Protocol illustre la fragilité structurelle des protocoles DeFi cross-chain, où l’interconnexion des pools amplifie mécaniquement l’impact d’une simple erreur d’aiguillage. Un bug isolé — la mauvaise estimation d’une transaction « perdue » — a suffi à déclencher une réaction en chaîne aboutissant à la perte d’environ 10,9 millions de dollars de valeur de pools.

Deux scénarios se dessinent désormais : un retour des fonds via la prime de bug, qui permettrait un retour du CACAO à 0,115 $, ou un scénario de recapitalisation via Aztec Chain et la trésorerie du protocole, accompagné d’une refonte des modules de compensation. Dans les deux cas, cet épisode restera comme un rappel brutal de l’importance des audits, des mécanismes d’invariant (vérifications automatiques des soldes) et des circuit breakers sur les pools décentralisés.

Sources

Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

Telemac
Telemachttp://cryptoinfo.ch
Passionné de nouvelles technologies, j’explore l’univers de la blockchain et des cryptomonnaies pour partager l’actualité et les innovations du secteur.

Lire la Suite

Articles