L'équipe du protocole Maya ferme le réseau après un piratage de 1,7 million de dollars

L'équipe du protocole Maya ferme le réseau après un piratage de 1,7 million de dollars

Dans la nuit du 19 août, les développeurs du projet cross-chain Maya Protocol ont suspendu le réseau après une attaque de pirate informatique, dont les dégâts se sont élevés à environ 1,7 million de dollars. Cela a été rapporté par son co-fondateur sous le pseudonyme d'Aaluxx.

L'attaquant a retiré 20 BTC d'une valeur d'environ 1,4 million de dollars et d'autres actifs numériques d'une valeur d'environ 300 000 dollars, ce qui a également été confirmé par les spécialistes de PeckShield qui ont identifié l'adresse de l'attaquant.

Comment l'attaque s'est produite

Selon l'équipe Maya, le piratage s'est produit en raison d'une vulnérabilité dans le traitement des transactions. Le protocole n'a pas remarqué les retraits déjà exécutés et a activé par erreur le mécanisme de compensation. Le pirate informatique en a profité pour créer un pool fictif dans lequel le système a ajouté près de 50 millions de jetons CACAO non sauvegardés.

Il a ensuite déposé 100 CACAO réels, lui donnant la propriété de 99,93 % du total des actifs du pool, et a immédiatement retiré 48,87 millions de pièces réelles, effectivement des réserves du protocole. L’attaquant a échangé tous les fonds contre du Bitcoin, de l’Ethereum, du RUNE et des stablecoins.

En conséquence, le prix du CACAO s'est effondré de 88,7 %, passant de 0,115 $ à 0,013 $. Plus tard, la pièce a récupéré la chute, remontant à 0,032 $, ont rapporté les développeurs.

La raison de l'échec était que le nouveau code de compte de trading migré de THORChain à la mi-2025 n'était pas intégré au système de vérification de solvabilité. Aaluxx a déclaré que pendant plusieurs années, la vulnérabilité n'avait pas été remarquée par les auditeurs Halborn, ni par les tests utilisant le modèle Fable 5 d'Anthropic, ni par la communauté.

Les développeurs résolvent désormais le problème et se préparent à reprendre le réseau. Le co-fondateur du projet espère lever 1,4 million de dollars grâce à des investissements dans AZTECChain. Il a également offert au pirate informatique une prime de bug en échange de la restitution des fonds volés.

Rappelons qu'en mai 2026, THORChain, dont le protocole Maya est un fork, a perdu environ 10,7 millions de dollars à la suite d'une attaque via un nœud de réseau piraté.

https://forklog.com/exclusive/lyudi-eto-bag

Voir l’article original en russe