Le protocole décentralisé Maya a subi une attaque sophistiquée exploitant six vulnérabilités en chaîne dans une unique transaction comprenant 23 instructions distinctes. Cette construction a trompé le système en faisant croire à un vol sur un pool, conduisant le protocole à tenter un remboursement automatique sans limite supérieure. En conséquence, environ 49 millions de CACAO ont été crédités en écriture dans un pool qui ne détenait en réalité que 168 000 CACAO, la réserve n’ayant pas permis le provisionnement effectif du transfert.
L’assaillant a tiré parti de ce déséquilibre : après avoir déposé 100 CACAO, il a revendiqué 99,93 % de la propriété du pool puis retiré 48,87 millions de CACAO, soit presque la moitié de l’offre totale de 100 millions de jetons. Le cours du CACAO est passé de 0,115 $ à 0,013 $ avant de se stabiliser autour de 0,032 $. L’attaquant a converti une partie significative des valeurs en Bitcoin, envoyant 20,83 BTC (environ 1,34 million de dollars) vers une seule adresse sur une dizaine de blocs.
Le cofondateur pseudonyme, Aaluxx (Aaluxx Myth), a annoncé l’arrêt complet du projet sur Discord et a lancé un appel public au hackeur pour restituer les fonds. L’équipe a précisé qu’elle contactera également les traders d’arbitrage qui ont absorbé la valeur des pools afin d’étudier des pistes de récupération. La possibilité d’une récupération dépendra notamment de l’acceptation éventuelle d’une prime par le pirate.
Le cas intervient dans un contexte plus large d’escalade des attaques contre les protocoles DeFi : DefiLlama recense 219 hacks en 2026 pour un total de 1,26 milliard de dollars, et août compte déjà 16 incidents. Le rapport rappelle que THORChain, dont Maya est un fork, a subi une perte de 10,7 millions de dollars en mai, illustrant la répétition des vulnérabilités entre projets apparentés.


