Maya Protocol : la perte de liquidité estimée à 11 M$ reste sans solution, l'attaquant détient toujours 20,83 BTC
Résumé du marché par IA
L'exploit du 18 août de Maya Protocol reste non résolu, l'adresse de l'attaquant présumé détenant toujours ~20,83 BTC et aucun plan de récupération ne prenant en compte un impact estimé à ~11 M$ sur les pools. Alors que les sorties on-chain sont plus proches de ~1,65–1,7 M$, les pertes plus larges ont été amplifiées par la revalorisation de CACAO et l'arbitrage durant la dislocation. L'incertitude concernant la restitution et l'allocation des pertes maintient élevé le risque de liquidité cross-chain dans la DeFi.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+7.92%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Trois jours après l'attaque du 18 août contre Maya Protocol, l'adresse Bitcoin soupçonnée de concentrer les fonds conserve toujours environ 20,8273 BTC. Au 21 août, aucune sortie n'était enregistrée. Les données publiques sur Bitcoin indiquaient 20,82731228 BTC reçus, 0 BTC dépensé, 11 transactions confirmées et aucune transaction en attente dans le mempool. Dix dépôts initiaux totalisant 20,82730682 BTC ont été effectués le 18 août à 17:32:18 UTC, puis une transaction de 546 satoshis a légèrement augmenté le solde. Au cours actuel du Bitcoin, ce montant représente environ 1,59 M$.
Le fondateur de Maya Protocol, Aaluxx, avait d'abord évoqué une perte probable d'environ 20 BTC (près de 1,4 M$ à l'époque) ainsi qu'environ 300 000 $ d'autres actifs, en assurant travailler à une résolution et à un remboursement intégral. À ce stade, aucune feuille de route publique de récupération ne couvre l'ampleur bien plus importante des dégâts estimés sur les pools du protocole de liquidité cross-chain.
Une reconstitution technique publiée par SigIntZero attribue l'exploit à six failles d'inventaire et de gestion d'état, combinées au sein d'une transaction unique de 23 messages. Selon cette analyse, un état sortant écrasé a généré un faux signal de transfert manquant, déclenchant un mécanisme de compensation qui a crédité environ 49,45 millions de CACAO à un pool ARB.LINK peu profond, alors que la réserve de Maya ne contenait qu'environ 168 000 CACAO. Le transfert depuis la réserve a échoué, mais le solde artificiellement gonflé est resté.
Après l'ajout d'une liquidité négligeable, l'attaquant aurait obtenu environ 99,93 % des unités de propriété du pool, puis retiré approximativement 48,87 millions de CACAO avant de convertir ces montants en actifs détenus par d'autres pools MAYAChain. SigIntZero estime qu'environ 1,36 M$ d'actifs ont été transférés vers des chaînes externes, tandis qu'environ 291 000 $ seraient restés sur MAYAChain, pour une valeur totale sous contrôle de l'attaquant d'environ 1,65 M$ à 1,7 M$.
En parallèle, l'incident aurait aussi provoqué un impact de 10,9 M$ sur le pool. Une analyse de CryptoSlate attribue environ 6,4 M$ à la revalorisation du CACAO et environ 2,9 M$ à l'arbitrage, après une chute du token d'environ 0,115 $ à 0,013 $, soit -88,7 %.
Maya compterait sur un retour via un programme de bug bounty et, à défaut, pourrait chercher à remplacer environ 20 BTC via des investissements sur Aztec Chain et d'autres moyens. Même si ces bitcoins étaient restitués ou remplacés, cela ne couvrirait qu'une partie des pertes. Au moment de la publication, Maya n'avait pas précisé quelles pertes restantes seraient compensées, ni qui supporterait l'écart lié à la baisse du CACAO et aux échanges effectués pendant la dislocation des prix.