Le réseau Maya Protocol, opérant sur plusieurs chaînes, a été entièrement suspendu mercredi suite à une attaque durant laquelle un cybercriminel a exploité six vulnérabilités logicielles différentes, réussissant à voler approximativement 1,7 million de dollars en Bitcoin et autres monnaies numériques.
Le co-fondateur du projet, qui utilise le pseudonyme Aalux, a révélé que l’assaillant avait dérobé près de 20 BTC, équivalant à environ 1,4 million de dollars, et 300 000 dollars d’autres actifs numériques.
L’offensive menée en une unique opération
D’après l’analyse initiale faite par Aalux, l’assaillant n’a pas seulement exploité une faille, mais a combiné six vulnérabilités affectant les comptes de négociation, le processus des transactions sortantes, et les calculs de liquidité.
Toute l’opération a été conduite à travers une seule transaction qui comprenait 23 messages, ce qui a permis de manipuler plusieurs niveaux du système simultanément.
Le pirate a d’abord désactivé le système de détection de vol du protocole, avant d’augmenter de manière artificielle la valeur d’un pool à faible liquidité pour extraire 48,87 millions de tokens CACAO du module Asgard, qui gère les échanges cross-chain du Maya Protocol.
La centralisation des mécanismes de coffre-fort est ce qui a permis à une simple erreur comptable d’affecter tout le processus de transaction.
Vini Barbosa, un analyste indépendant spécialisé dans la sécurité des blockchains, a observé que le token CACAO a perdu 88,7% de sa valeur, chutant d’environ 0,115 dollar à seulement 0,013 dollar durant l’incident.
Sur le total volé, environ 1,36 million de dollars ont été transférés vers des blockchains extérieures, tandis que près de 291 000 dollars sont encore retenus dans des comptes contrôlés par l’assaillant sur MAYAChain.
Une récurrence dans les incidents de la finance décentralisée cross-chain
L’interruption de Maya fait écho à une tendance plus vaste en 2026 parmi les protocoles d’interopérabilité. En juin, Axelar avait bloqué des connexions de pont avec Secret Network après un vol d’environ 4,7 millions de dollars d’actifs pontés.
En mai, le Protocole Echo avait été victime d’un vol de près de 76,7 millions de dollars en eBTC non autorisés sur Monad, une perte ensuite ajustée à environ 816 000 dollars par les analystes, un écart similaire à celui observé chez Maya entre l’exposition théorique et les fonds effectivement volés.
THORChain avait subi un préjudice similaire, avec environ 10,7 millions de dollars drainés d’un de ses coffres après qu’un opérateur de nœud a exploité une faille dans son protocole de signature à seuil GG20.
Le réseau a pu reprendre ses opérations le 23 juin, après plus d’un mois de suspension, grâce à un plan de redressement financé par la liquidité interne du protocole, sans nouvelle émission ni vente de RUNE. Transit Finance a rapporté une perte d’environ 1,88 million de dollars en mai, un incident signalé par PeckShield, bien qu’aucun détail technique post-mortem n’ait été publié.
Les défis de reconstruction pour Maya Protocol
Aalux a expliqué que la suspension globale du réseau avait permis de limiter les dommages supplémentaires, et que les équipes techniques étaient à présent concentrées sur la résolution des failles liées aux comptes de trading, au traitement des transactions sortantes et aux calculs de liquidité qui avaient permis à la transaction de 23 messages de passer. Aucune date précise n’a été donnée pour la reprise des échanges cross-chain.
La restauration de la confiance pourrait dépendre de la manière dont Maya documentera ces corrections. Les incidents affectant les protocoles cross-chain soulignent que la complexité technique reste un risque majeur dans l’écosystème de la finance décentralisée.