
Dans la nuit du 19 août, les développeurs du projet cross-chain Maya Protocol ont suspendu le réseau après une attaque de pirate informatique, dont les dégâts se sont élevés à environ 1,7 million de dollars. Cela a été rapporté par son co-fondateur sous le pseudonyme d'Aaluxx.
Triste nouvelle 😕
– Aaluxx⚡️🍫🛡️ (@AaluxxMyth) 18 août 2026
Travaillera pour réparer et récupérer complètement. Nous continuons. @Maya_Protocole pic.twitter.com/EYK9BeWWLI
L'attaquant a retiré 20 BTC d'une valeur d'environ 1,4 million de dollars et d'autres actifs numériques d'une valeur d'environ 300 000 dollars, ce qui a également été confirmé par les spécialistes de PeckShield qui ont identifié l'adresse de l'attaquant.
#PeckShieldAlert @Maya_Protocol a signalé qu'ils avaient été exploités pour environ 1,7 million de dollars de crypto, la majorité – 20 $ BTC (1,34 million de dollars) – se trouvant dans bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646https://t.co/v4AUjEUEcK pic.twitter.com/4dUt9dXZi0
– PeckShieldAlert (@PeckShieldAlert) 19 août 2026
Comment l'attaque s'est produite
Selon l'équipe Maya, le piratage s'est produit en raison d'une vulnérabilité dans le traitement des transactions. Le protocole n'a pas remarqué les retraits déjà exécutés et a activé par erreur le mécanisme de compensation. Le pirate informatique en a profité pour créer un pool fictif dans lequel le système a ajouté près de 50 millions de jetons CACAO non sauvegardés.
Il a ensuite déposé 100 CACAO réels, lui donnant la propriété de 99,93 % du total des actifs du pool, et a immédiatement retiré 48,87 millions de pièces réelles, effectivement des réserves du protocole. L’attaquant a échangé tous les fonds contre du Bitcoin, de l’Ethereum, du RUNE et des stablecoins.
En conséquence, le prix du CACAO s'est effondré de 88,7 %, passant de 0,115 $ à 0,013 $. Plus tard, la pièce a récupéré la chute, remontant à 0,032 $, ont rapporté les développeurs.
La raison de l'échec était que le nouveau code de compte de trading migré de THORChain à la mi-2025 n'était pas intégré au système de vérification de solvabilité. Aaluxx a déclaré que pendant plusieurs années, la vulnérabilité n'avait pas été remarquée par les auditeurs Halborn, ni par les tests utilisant le modèle Fable 5 d'Anthropic, ni par la communauté.
Et en passant, les bugs exploités n'ont pas été détectés par l'audit Halborn, ni par l'audit Fable 5, ni par toute l'humanité pendant 3-4 ans. Nous devons être encore plus contradictoires et rechercher des primitives de code extrêmement simples. Nous savions déjà que notre travail était difficile, mais la mission en vaut la peine. https://t.co/nFbnhhsXyg
– Aaluxx⚡️🍫🛡️ (@AaluxxMyth) 19 août 2026
Les développeurs résolvent désormais le problème et se préparent à reprendre le réseau. Le co-fondateur du projet espère lever 1,4 million de dollars grâce à des investissements dans AZTECChain. Il a également offert au pirate informatique une prime de bug en échange de la restitution des fonds volés.
Rappelons qu'en mai 2026, THORChain, dont le protocole Maya est un fork, a perdu environ 10,7 millions de dollars à la suite d'une attaque via un nœud de réseau piraté.
Voir l’article original en russe
