
Le réseau de liquidité inter-chaînes Maya Protocol a interrompu ses opérations mardi après qu'un attaquant ait exploité six failles logicielles pour drainer environ 1,7 million de dollars en Bitcoin et autres actifs.
Dans une publication sur X expliquant ce qui s'est passé, le fondateur de Maya Protocol, AaluxxMyth, également connu sous le nom de Maya, a déclaré que l'équipe avait arrêté le réseau pour contenir les dégâts et corrigerait la vulnérabilité avant de reprendre les échanges.
"Il n'y a pas moyen d'enrober la pilule", a écrit Maya dans une publication. "Nous avons probablement été exploités pour 20 BTC (1,4 million de dollars) et d'autres actifs (300 000 dollars)."
Maya Protocol opère MAYAChain, un réseau décentralisé qui permet aux utilisateurs d'échanger des cryptomonnaies telles que Bitcoin et Ethereum entre différentes blockchains sans utiliser une plateforme d'échange centralisée.
The exploit tested us. Our response is resilience. We’re focused on actions, solutions, and rebuilding stronger. Behind the scenes, we’re still cooking.
The kindness, trust, and support we’ve received from the Maya tribe has been UNBEATABLE. We couldn’t be more grateful. ❤️… https://t.co/xxkzprEscO
— Maya Protocol (@Maya_Protocol) August 19, 2026
Dans un rapport post-mortem, l'équipe derrière Maya Protocol a déclaré que l'attaquant avait exploité six bugs pour gonfler un pool de liquidité de 49,45 millions de CACAO, puis avait pris le contrôle à 99,93 % du pool et retiré 48,87 millions de CACAO.
"L'attaque a utilisé une seule transaction MsgDeposit de 23 messages pour déclencher une fausse détection de "vol", gonfler le solde de CACAO d'un pool à faible liquidité via une subvention de slash illimitée, puis a immédiatement déposé des LP dans le pool gonflé et les a retirés pour en extraire la valeur", ont-ils écrit.
Alors que l'attaquant échangeait les tokens contre du Bitcoin et d'autres actifs, le prix du CACAO s'est effondré, limitant le montant finalement extrait. L'équipe a estimé que l'attaquant avait pris environ 1,65 million de dollars en actifs crypto, dont 1,36 million de dollars transférés vers des blockchains externes et environ 291 000 dollars restant on-chain.
L'équipe n'a pas précisé si elle pensait que l'IA avait été utilisée dans l'attaque. Maya a déclaré que les bugs étaient restés indétectés pendant trois à quatre ans malgré les audits de Halborn et Fable 5, ajoutant que l'équipe devait adopter une approche plus contradictoire pour examiner son code.
"Nous devons devenir encore plus hostiles et rechercher des primitives de code extrêmement simples", a écrit Maya dans une publication de suivi. "Nous savions déjà que notre travail était difficile, mais la mission en vaut la peine."
Maya Protocol a publié l'adresse Bitcoin de l'attaquant présumé, qui a reçu 20,83 BTC d'une valeur d'environ 1,34 million de dollars. L'équipe a estimé qu'environ 1,65 million de dollars avaient été pris au total et a déclaré espérer que les fonds seraient restitués en échange d'une prime de bug.
Si ce n'est pas le cas, Maya a déclaré que l'équipe prévoyait de récupérer les quelque 20 BTC grâce à des investissements dans Aztec Chain et "d'autres moyens" et de les restituer au pool affecté.
Ces nouvelles font suite à plusieurs exploits DeFi majeurs ces derniers mois.
En avril, des attaquants ont drainé environ 292 millions de dollars du pont inter-chaînes de KelpDAO après qu'une attaque d'ingénierie sociale ait compromis les clés de session d'un développeur.
En juillet, la plateforme d'échange de contrats perpétuels basée sur Arbitrum, Ostium, a perdu environ 18 millions de dollars après que des attaquants aient compromis une clé de signataire d'oracle et manipulé son flux de prix. Plus tard ce mois-là, AFX Trade a été drainée d'environ 24 millions de dollars lors d'un exploit ciblant un pont USDC opéré par la plateforme d'échange décentralisée.