Le protocole cross-chain Maya Protocol a suspendu l’intégralité de son réseau mercredi après qu’un attaquant a exploité six failles logicielles distinctes pour dérober environ 1,7 million de dollars en Bitcoin et autres actifs numériques.
Le co-fondateur pseudonyme du projet, connu sous le nom d’Aalux, a confirmé que l’attaquant a emporté près de 20 BTC, soit environ 1,4 million de dollars, ainsi que 300 000 dollars supplémentaires en d’autres actifs.
Une attaque orchestrée en une seule transaction
Selon l’analyse technique préliminaire partagée par Aalux, l’attaquant n’a pas exploité une seule vulnérabilité mais a enchaîné six failles distinctes touchant les comptes de trading, le traitement des transactions sortantes et les calculs de liquidité.
L’ensemble a été exécuté via une transaction unique contenant 23 messages, permettant de manipuler simultanément plusieurs couches du système.
L’attaquant a d’abord neutralisé le mécanisme de détection de vol du protocole, puis a gonflé artificiellement la valeur d’un pool à faible liquidité pour retirer 48,87 millions de tokens CACAO du module Asgard, le système de coffres qui règle les échanges cross-chain de Maya Protocol.
Cette centralité des mécanismes de vault explique pourquoi une faille de comptabilité a pu se répercuter sur l’ensemble du processus de règlement.
Le chercheur en sécurité blockchain indépendant Vini Barbosa, qui a examiné les données préliminaires, a indiqué que le token CACAO a chuté de 88,7%, passant d’environ 0,115 dollar à seulement 0,013 dollar pendant l’incident.
Sur le total, environ 1,36 million de dollars ont été transférés vers des blockchains externes, tandis que près de 291 000 dollars restent bloqués dans des positions contrôlées par l’attaquant directement sur MAYAChain.
Un schéma qui se répète dans la finance décentralisée cross-chain
L’arrêt de Maya s’inscrit dans une tendance plus large observée en 2026 chez les protocoles d’interopérabilité. En juin, Axelar avait désactivé les routes de pont liées à Secret Network après le vol d’environ 4,7 millions de dollars d’actifs pontés.
En mai, Echo Protocol avait vu un attaquant frapper environ 76,7 millions de dollars d’eBTC non autorisé sur Monad, un chiffre que les chercheurs ont ensuite ramené à une perte économique réelle proche de 816 000 dollars – un écart comparable à celui désormais observé chez Maya entre exposition théorique et fonds réellement extraits.
THORChain offre le parallèle le plus proche : le protocole a confirmé environ 10,7 millions de dollars drainés d’un de ses cinq coffres après qu’un opérateur de nœud récemment churned a exploité une faille dans son schéma de signature à seuil GG20.
Le réseau avait repris ses échanges le 23 juin, après plus d’un mois d’arrêt, grâce à un plan de récupération financé par la liquidité propre du protocole, sans émission ni vente de RUNE. Transit Finance a pour sa part perdu environ 1,88 million de dollars en mai, un exploit signalé par la société de sécurité PeckShield, sans post-mortem technique détaillé publié à ce jour.
Ce que Maya Protocol doit reconstruire
Aalux a indiqué que l’arrêt global du réseau avait permis de contenir les dégâts supplémentaires, et que les équipes techniques travaillent désormais sur les correctifs concernant le comportement des comptes de trading, le traitement des transactions sortantes et les calculs de liquidité ayant permis à la transaction de 23 messages de réussir. Aucun calendrier précis n’a été communiqué pour la reprise des échanges cross-chain.
La reconstruction de la confiance pourrait dépendre de la transparence avec laquelle Maya documentera la correction. Les incidents touchant les protocoles cross-chain rappellent que la complexité technique demeure un vecteur de risque dans l’écosystème de la finance décentralisée.