Aller au contenu
Fondé MMXXVIVol. VI · № 324RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 321Autre

Exploit comptable à six bugs sur Maya Protocol

Un attaquant a enchaîné six bugs dans la logique de MAYAChain pour fabriquer une subvention en CACAO et dérober environ 1,7 million de dollars en Bitcoin et autres actifs à Maya Protocol.

Date
Statut
Fonds dérobés

Le 18 août 2026, le réseau de liquidité cross-chain Maya Protocol a été attaqué lorsqu'un attaquant a enchaîné six bugs distincts dans la logique de comptes de trading et de transactions sortantes de MAYAChain, dérobant environ 1,7 million de dollars en Bitcoin et autres actifs. Le protocole a arrêté son réseau MAYAChain le jour même ; son jeton natif CACAO s'est effondré de près de 89 %, passant d'environ 0,115 à seulement 0,013 dollar, et la valeur totale des pools a chuté d'environ 11 millions de dollars.

Ce qui s'est passé

L'exploit n'était pas un unique contrat défaillant, mais une succession d'erreurs comptables déclenchée par une seule transaction complexe regroupant 23 messages. D'abord, MAYAChain a conclu à tort qu'une transaction sortante avait été perdue, ce qui a déclenché le code de compensation destiné à rembourser les utilisateurs après un vol. Cette routine a ensuite mal calculé le versement et a crédité environ 49 millions de CACAO — une subvention sans plafond — à un petit pool presque vide dont la réserve ne contenait qu'environ 168 000 CACAO. Le réseau ne pouvant réellement financer le paiement, un autre bug a conservé le solde gonflé malgré l'échec du transfert, et le système a continué de fonctionner comme si le pool détenait réellement les jetons frauduleux. L'attaquant, qui avait alimenté le pool déformé par un dépôt minime, a ainsi obtenu plus de 99 % de la propriété, a retiré 48,87 millions de CACAO et les a échangés contre de vrais actifs — environ 20,83 BTC (~1,34 million de dollars) plus près de 300 000 dollars en autres jetons.

Conséquences

Maya Protocol a suspendu MAYAChain pour stopper de nouvelles sorties et a commencé à retracer les fonds volés. Le cofondateur Aaluxx a déclaré que l'équipe allait « travailler à corriger et à récupérer intégralement », a proposé à l'attaquant un arrangement de bug bounty pour la restitution des fonds et a évoqué un plan visant à remplacer les quelque 20 BTC via les investissements du protocole sur Aztec Chain si les actifs n'étaient pas rendus. Fin septembre 2026, les actifs dérobés n'avaient pas été récupérés, raison pour laquelle le statut est ici maintenu à stolen.

Pourquoi c'est important

Maya Protocol est un fork de THORChain, et cet incident reprend un thème récurrent des chaînes spécifiques à une application : les bugs les plus dangereux ne résident pas dans un seul contrat de prêt, mais dans la logique de comptabilité et de règlement du réseau lui-même, où une hypothèse fausse peut déclencher une cascade. Une fonction de compensation en cas de vol — du code conçu pour protéger les utilisateurs — est devenue la surface d'attaque, frappant une subvention sans plafond que la réserve ne pourrait jamais couvrir. L'épisode rappelle que la gestion des sorties, les contrôles de solvabilité des réserves et les plafonds de subvention par pool sont tout aussi critiques pour la sécurité que n'importe quelle fonction de swap ou de pont, et qu'enchaîner plusieurs failles individuellement mineures peut produire une perte bien supérieure à chacune d'elles.

Sources & preuves on-chain

  1. [01]coindesk.comhttps://www.coindesk.com/markets/2026/08/19/maya-protocol-exploit-drains-bitcoin-and-other-assets-as-pool-value-drops-usd11-million
  2. [02]crypto.newshttps://crypto.news/maya-protocol-suffers-1-7-million-exploit-halts-network/
  3. [03]cryptobriefing.comhttps://cryptobriefing.com/maya-protocol-exploit-cacao-drained/
  4. [04]crowdfundinsider.comhttps://www.crowdfundinsider.com/2026/08/299219-maya-protocol-halts-operations-after-multi-bug-exploit-drains-cacao-tokens-and-cross-chain-assets/
  5. [05]defimon.xyzhttps://defimon.xyz/blog/maya-protocol-hack-august-2026

Dépôts liés