Exploit de Maya Protocol : que doivent faire les utilisateurs touchés
Le 18 août 2026, un attaquant a enchané six erreurs logiques distinctes dans le gestionnaire de dépôts de MAYAChain pour frapper des dizaines de millions de tokens CACAO sans couverture, s’emparer de la quasi-totalité d’un pool de liquidité et repartir avec environ 20,83 BTC ainsi que d’autres actifs. Le réseau est à l’arrêt depuis le 21 août, le CACAO a perdu près de 89 % de sa valeur et les fournisseurs de liquidité de tous les pools MAYAChain attendent de savoir quelle part de leurs dépôts a survécu. Si vous aviez des fonds sur Maya Protocol, avez effectué un swap via ce protocole ou détenez du CACAO, ce guide présente ce qui a été confirmé jusqu’à présent et ce qu’il faut faire immédiatement.
1. Ce qui s’est passé
Vers 17 h 30 UTC le 18 août 2026, un attaquant a envoyé à MAYAChain une seule transaction MsgDeposit contenant 23 messages enchânés. Cette transaction suffit à déclencher six erreurs logiques en séquence, à partir du code du gestionnaire de dépôts du réseau. La chaîne de défaillances a commencé par un défaut d’écrasement de votes qui a permis aux messages de l’attaquant de remplacer des votes légitimes de validateurs, amenant le réseau à enregistrer faussement un événement de vol qui n’avait jamais eu lieu.
Cette fausse détection de vol a activé un mécanisme de subvention de réduction illimité, une fonction de sécurité conçue pour indemniser les victimes d’attaques réelles. Au lieu d’un paiement contrôlé, le défaut a permis la frappe de 49,45 millions de CACAO directement dans un pool ARB.LINK à liquidité quasi nulle. L’attaquant a déposé 100 CACAO dans ce même pool, ce qui — étant donné la liquidité quasi nulle préexistante — était suffisant pour revendiquer 99,93 % de la propriété. L’attaquant a ensuite retiré 48,87 millions de CACAO du module Asgard, le système de coffres contenant les actifs cross-chain groupés de MAYAChain, et a commencé à déplacer les fonds.
Le traçage on-chain confirmé chiffre le vol direct à environ 1,65 – 1,7 million de dollars, dont 20,83 BTC envoyés à l’adresse bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646, publiée par l’équipe Maya Protocol et PeckShield. L’effet secondaire sur le token CACAO a été violent : son cours s’est effondré de 0,115 $ à 0,013 $, soit une chute de 88,7 %, en quelques heures. En tenant compte de la destruction de valeur totale des pools et de la capitalisation de marché du CACAO, la destruction totale de valeur du protocole est estimée à environ 10,9 millions de dollars. MAYAChain est complètement arrêté depuis le 21 août. Fait notable, le code avait été préalablement audité par Halborn et Fable 5, et les six bugs sont passés inaperçus pendant environ trois à quatre ans.
2. Qui est concerné
Cet exploit ne cible pas un seul portefeuille ou pool ; il dégrade la confiance et la liquidité de l’ensemble du réseau MAYAChain. Les groupes les plus directement touchés sont :
- Les fournisseurs de liquidité de tout pool MAYAChain, y compris les pools BTC, ETH, ARB et CACAO, dont les dépôts font partie d’un réseau ayant suspendu ses opérations.
- Les utilisateurs ayant des swaps en attente ou en transit au moment de l’arrêt du réseau, dont les transactions peuvent être bloquées ou nécessiter une résolution manuelle.
- Les détenteurs de tokens CACAO, qui ont vu la valeur marché du token chuter de près de 89 %.
- Toute personne ayant acheminé des swaps cross-chain via Maya, y compris les utilisateurs ayant accédé à MAYAChain indirectement via des portefeuilles, des agrégateurs ou d’autres interfaces DeFi.
3. Actions immédiates
- Ne tentez pas de nouveaux swaps ou dépôts sur MAYAChain. Le réseau est arrêté depuis le 21 août 2026 et toute transaction soumise pendant cette période peut être retardée, rejetée ou difficile à tracer.
- Vérifiez si votre adresse de portefeuille a interact avec les pools affectés. Consultez votre historique de transactions à la recherche de dépôts, retraits ou swaps impliquant Maya Protocol ou des pools connectés à MAYAChain autour du 18 août 2026.
- Révoquez toute approbation de tokens en attente liée aux contrats Maya Protocol ou à tout frontend ou agrégateur ayant acheminé des swaps via MAYAChain, en utilisant un outil de vérification des approbations pour chaque chaîne utilisée.
- Effectuez des captures d’écran et exportez vos enregistrements de positions dans les pools, soldes de tokens LP et hachages de transactions avant et autour de la date de l’exploit.
- Surveillez l’adresse de l’attaquant pour détecter des mouvements. L’adresse BTC publiée de l’attaquant est bc1q0hsgwunccczelq05ucpmfz268eyy5jr2y5l646. Les services de traçage incluant CertiK et PeckShield ont suivi les mouvements de fonds.
- Suivez les canaux officiels de Maya Protocol pour confirmer le calendrier de correctifs, le redémarrage du réseau et tout plan d’indemnisation.
- N’envoyez pas de fonds à quiconque prétendant traiter des remboursements ou indemnisations au nom de Maya. Les exploits attirent de façon fiable des arnaques de récupération secondaires.
- Si vous soupçonnez une perte financière directe, documentez tout et consultez un spécialiste en investigation blockchain ou en récupération d’actifs avant de prendre de nouvelles mesures on-chain.
4. Comment vérifier si vous êtes touché
Commencez par l’historique des transactions de votre propre portefeuille plutôt que de vous fier à des rapports de seconde main. Recherchez spécifiquement des dépôts, retraits ou swaps impliquant Maya Protocol ou des pools connectés à MAYAChain autour du 18 août 2026. Si vous avez fourni des liquidités au pool ARB.LINK ou aviez une position dans un pool BTC, ETH ou CACAO durant cette période, vos avoirs peuvent avoir été dilués.
Croisez vos résultats avec le traçage public. CertiK et PeckShield ont publié des analyses de l’exploit, et l’incident a été enregistré dans la base de données publique de SlowMist et dans le tracker de hacks de DefiLlama, qui listent des détails de transactions que vous pouvez comparer avec vos propres enregistrements.
5. Comment Recoveris peut aider
Recoveris travaille avec des fournisseurs de liquidité, des détenteurs de tokens et des institutions touchés par des exploits de protocoles DeFi. Pour les victimes de l’incident Maya Protocol, cela peut inclure le traçage de vos positions spécifiques dans les pools et de l’historique des transactions afin d’établir exactement quelle exposition vous aviez au moment de l’exploit, et la constitution d’un dossier documenté adapté aux réclamations d’assurance, procédures judiciaires ou tout futur processus de restitution que Maya Protocol pourrait mettre en place.
Là où les fonds ont été déplacés hors chaîne ou convertis via des mixeurs, exchanges ou bridges, notre équipe d’investigation blockchain peut tracer le flux d’actifs lié à l’adresse publiée de l’attaquant. Contactez notre équipe pour une évaluation de votre dossier.
6. Ressources officielles
- Post-mortem Maya Protocol (Defimon) : defimon.xyz
- Base de données d’incidents SlowMist Hacked : hacked.slowmist.io
- Tracker de hacks DefiLlama : defillama.com/hacks
Besoin d’aide pour votre cas ?
Notre équipe analyse votre dossier avec l’intelligence blockchain. Évaluation gratuite et confidentielle.
Contacter Recoveris7. Foire aux questions
Mes fonds sont-ils définitivement perdus si j’avais des liquidités dans un pool Maya Protocol ?
Pas nécessairement. L’équipe Maya a déclaré qu’elle développe des correctifs et un plan de récupération incluant une tentative de récupération des 20 BTC volés via Aztec Chain. La perte directe dépend du pool dans lequel vous étiez, du moment de votre dépôt et de si la liquidité du pool a été diluée par les CACAO frappés frauduleusement. Documentez votre position maintenant.
Dois-je essayer de retirer des fonds de MAYAChain maintenant ?
Non. Le réseau est arrêté depuis le 21 août 2026 et tous les swaps, routages BTC et opérations cross-chain sont suspendus. Tenter des transactions pendant un arrêt peut entraîner des transactions bloquées ou insolubles. Attendez la confirmation officielle que le réseau a repris ses opérations normales.
Comment un protocole audité a-t-il pu laisser passer six bugs pendant des années ?
Halborn et Fable 5 avaient tous deux préalablement audité le code de MAYAChain, mais les six failles logiques exploitées ici sont passées inaperçues pendant environ trois à quatre ans. L’attaquant n’a pas exploité une faille évidente mais a enchâné six vulnérabilités distinctes dans une seule transaction de 23 messages, une combinaison que la portée standard des audits ne détecte pas toujours.
8. Références
- 1. Defimon.xyz — post-mortem exploit six bugs Maya Protocol (18 août 2026). defimon.xyz
- 2. Decrypt — (19 août 2026). decrypt.co
- 3. crypto.news — (19 août 2026). crypto.news
- 4. Cryptopolitan — (19 août 2026). cryptopolitan.com
- 5. Shattered.io — (19 août 2026). shattered.io
- 6. CertiK Alert — traçage des mouvements d’actifs (19 août 2026).
- 7. PeckShield — traçage de 20,83 BTC vers l’adresse de l’attaquant (18 août 2026).
- 8. SlowMist Hacked — hacked.slowmist.io
- 9. DefiLlama Hacks — classé « Protocol Logic », 1,7 M$ (août 2026). defillama.com/hacks
- 10. Crowdfund Insider — (19 août 2026). crowdfundinsider.com
- 11. Chainalysis — DeFi Exploit Trends 2026.
- 12. The Defiant — (19 août 2026). thedefiant.io