Finst

Maya Protocol s’arrête après un hack qui touche 11 millions de dollars dans les pools

Les pools cross-chain de MAYAChain ont été perturbés par six erreurs logicielles ; au-delà du bitcoin et d’Ether, le cours du CACAO a aussi joué un rôle majeur dans les pertes.

Maya Protocol s’arrête après un hack qui touche 11 millions de dollars dans les pools

À retenir

  • Maya Protocol a mis MAYAChain à l’arrêt après un hack au cours duquel des erreurs logicielles ont provoqué un faux solde dans un pool de liquidité.
  • L’attaquant a volé environ 20 BTC et d’autres actifs ; les pertes totales dans les pools se sont élevées à environ 11 millions de dollars.
  • L’équipe travaille sur un correctif et ne veut reprendre les swaps qu’une fois les problèmes de sécurité résolus.

Le protocole de liquidité cross-chain Maya Protocol a mis son réseau MAYAChain à l’arrêt après qu’une série d’erreurs logicielles a créé un faux solde dans un pool de liquidité. Cela a permis à un attaquant de détourner près de 1,7 million de dollars (1,5 million d’euros) de bitcoin et d’autres actifs, tandis que les pertes totales dans les pools se sont élevées à environ 11 millions de dollars (9,5 millions d’euros).

Le fondateur AaluxxMyth a déclaré sur X que 20 BTC avaient été dérobés, soit environ 1,4 million de dollars (1,2 million d’euros), auxquels s’ajoutent environ 300 000 dollars (259 200 euros) d’autres actifs. Selon l’équipe, le trafic de trading a été interrompu afin de limiter les dégâts et un correctif est en cours de développement avant la reprise des swaps.

Comment l’attaque a fonctionné

MAYAChain est un réseau de trading cross-chain plus petit au sein de l’écosystème Maya plus large. Les utilisateurs peuvent y échanger des actifs comme Bitcoin et Ether sans passer d’abord par une plateforme d’échange crypto centralisée. Les pools sont alimentés en crypto, tandis que CACAO est l’actif commun qui relie ces marchés entre eux.

Une reconstitution technique montre que six bugs ont dû se combiner pour que l’attaque réussisse. Tout a commencé lorsque MAYAChain a cru qu’une transaction sortante avait disparu et a activé un code destiné à compenser un pool de liquidité après un vol.

Cette fonction de sécurité a toutefois mal calculé la compensation. Environ 49 millions de CACAO ont été ajoutés à un petit pool, alors que la réserve de MAYAChain ne contenait qu’environ 168 000 CACAO et ne pouvait donc pas supporter ce paiement. Le transfert a échoué, mais un autre bug a fait en sorte que le nouveau solde soit déjà enregistré dans les données du réseau.

Les pertes ont continué d’augmenter

Ensuite, l’attaquant a déposé une petite somme dans le pool perturbé et a ainsi obtenu plus de 99% de ce pool. Puis 48,87 millions de CACAO ont été retirés directement et convertis en Bitcoin, Ether et autres actifs dans les pools de MAYAChain.

Les données on-chain montrent que 20,83 BTC, d’une valeur d’environ 1,34 million de dollars (1,2 million d’euros), ont été envoyés à l’adresse bitcoin de l’attaquant. L’analyse a également confirmé qu’environ 1,36 million de dollars (1,2 million d’euros) d’actifs ont été transférés vers des blockchains externes, tandis que 8,87 millions de CACAO supplémentaires sont restés dans le wallet MAYAChain de l’attaquant.

Le CACAO lui-même s’est effondré pendant l’attaque. Le token s’échangeait autour de 0,115 dollar (0,099 euro) avant le hack et a chuté jusqu’à un plus bas de 0,013 dollar (0,011 euro), soit une baisse de près de 89%, avant de remonter à environ 0,03 dollar (0,026 euro). Cela a causé des pertes supplémentaires, car des arbitragistes ont acheté le token soudainement bon marché pour l’échanger ensuite contre du Bitcoin, de l’Ether, des stablecoins et d’autres actifs issus des pools.

Pourquoi c’est important

Cette affaire montre à quel point la liquidité cross-chain peut être vulnérable lorsque plusieurs erreurs se produisent en même temps. Maya Protocol utilise, comme d’autres réseaux cross-chain, une architecture basée sur Cosmos SDK et un Threshold Signature Scheme pour faire signer les transactions collectivement, mais cela n’empêche pas les erreurs de comptabilité ou de mécanismes de compensation.

Pour les lecteurs européens de crypto, l’élément le plus important est que les pertes totales ne correspondent pas au montant directement volé. Maya Protocol estime que la valeur des pools a baissé d’environ 10,9 millions de dollars (9,4 millions d’euros), dont environ 6,4 millions de dollars (5,5 millions d’euros) liés à la baisse du prix du CACAO et encore 2,9 millions de dollars (2,5 millions d’euros) liés à l’arbitrage sur les distorsions de prix. L’équipe espère que l’attaquant renverra les fonds en échange d’une prime de bug bounty et indique qu’elle remplacera sinon les quelque 20 BTC via des investissements dans Aztec Chain et d’autres moyens.


Avertissement: Ce contenu est fourni uniquement à des fins informatives et ne constitue pas un conseil financier, en investissement, juridique ou fiscal. Les informations fournies peuvent être incomplètes, inexactes ou obsolètes et ne doivent pas être considérées comme telles. Aucune information sur ce site web ne doit etre considerée comme une recommandation d'acheter, de vendre ou de conserver une cryptomonnaie. Investir en crypto-actifs comporte un risque de perte.