
Une faille dans le logiciel propriétaire de génération de portefeuille a ouvert une faille que les attaquants ont exploitée pour accéder aux fonds de nombreux utilisateurs. C'est la dynamique au cœur deexploit qui a affecté SecondFiun projet construit sur l'écosystème Cardano, avec des pertes estimées qui pourraient bien dépasser 20 millions de dollars. La nouvelle est apparue le 24 juin 2026, juste un jour après que Cardano a lancé le réseau de test Leios Musashi Dojo – un timing qui n'aurait guère pu être pire.
Points clés
- SecondFi a subi une faille de sécurité causée par un bug dans son logiciel propriétaire de génération de portefeuille, et non dans le protocole principal de Cardano.
- Les estimations des pertes varient entre 16 millions et plus de 129 millions ADAd'une valeur totale de plus de 20 millions de dollars selon le fondateur de SlowMist, Yu Xian.
- ADA a perdu 3 % dans les 24 heures qui ont suivi la nouvelle, s'échangeant à 0,150237 $, proche du plus bas niveau depuis cinq ans.
- Charles Hoskinson a reconnu l'incident, soulignant que certains utilisateurs pourraient avoir perdu l'intégralité de leur portefeuille dans ADA.
- SecondFi n'a pas encore annoncé de plan de remboursement ni de calendrier pour récupérer les fonds.
SecondFi : Comment la brèche s'est développée
L'équipe SecondFi a retracé la faille jusqu'à un vulnérabilités du logiciel propriétaire de génération de portefeuille. Cette faille permettait aux attaquants d’accéder à des fonds répartis sur plusieurs portefeuilles d’utilisateurs différents. Un détail clé : le protocole de base de Cardano n'a été compromis d'aucune façon. La faille était entièrement limitée à l'infrastructure logicielle du projet.
Après avoir identifié le vecteur d'attaque, SecondFi a effectué une analyse en chaîne pour cartographier les adresses concernées. L’ampleur des dégâts reste cependant difficile à chiffrer avec précision.
Un écart de pertes difficile à combler
Les estimations fluctuent considérablement : elles varient d'un minimum de 16 millions d'ADA à un maximum de plus 129 millions d'ADAauxquels s’ajoutent d’autres types de jetons conservés dans des portefeuilles compromis. Au prix de 0,150237 $ enregistré le 24 juin, l'estimation haute de SlowMist se traduit par environ 19,4 millions de dollars. Mais Yu Xian, fondateur de SlowMist – connu en ligne sous le nom de Cos – a estimé que les pertes totales au-dessus de 20 millions de dollarsen tenant compte de la valeur supplémentaire des jetons non-ADA présents dans les portefeuilles violés.
L’écart entre les deux estimations reflète l’incertitude encore présente sur l’ampleur réelle de l’attaque. Aucun chiffre définitif n’a été publiquement certifié.
Impact sur ADA et l'écosystème Cardano
ADA a réagi immédiatement à la diffusion de la nouvelle, cédant 3% dans les 24 heures suivantes. Le token est déjà dans une phase de faiblesse : les prix sont proches des plus bas niveaux des cinq dernières années, un contexte qui amplifie la sensibilité du marché à toute nouvelle négative liée à l'écosystème.
Un moment difficile pour le récit de Cardano
L’exploit SecondFi est arrivé à un moment particulièrement délicat. Un jour plus tôt, Cardano avait annoncé le lancement du testnet Leios Musashi Dojo, une étape technique attendue par la communauté des développeurs. Cependant, les premières données sur l’activité en chaîne ne montraient toujours aucun signe d’une reprise concrète. La faille risque désormais de rendre encore plus difficile l’objectif d’attirer de nouveaux développeurs et des liquidités sur le réseau.
Charles Hoskinsonfondateur de Cardano, a publiquement pris position sur l'incident. Il a reconnu que les pertes peuvent sembler minimes par rapport à d’autres exploits cryptographiques à grande échelle, mais a déclaré que cela n’offrait aucune consolation aux personnes concernées. Hoskinson a explicitement souligné que certains utilisateurs ont peut-être manqué quelque chose l'ensemble du portefeuille en ADAle qualifiant de réalité désagréable mais réelle de l'industrie.
L'intervention du fondateur n'est pas seulement significative sur le plan symbolique. Dans un écosystème déjà sous pression, la crédibilité de la réponse à la crise vaut autant – voire plus – que les chiffres eux-mêmes.
Que fait SecondFi et que se passe-t-il maintenant
SecondFi s'associe à un société indépendante de sécurité blockchain procéder à un examen technique approfondi. L’objectif est double : comprendre si une partie des fonds est encore récupérable et définir les changements nécessaires à apporter à l’infrastructure du wallet avant de reprendre les opérations.
Pour l’instant, le projet n’a communiqué ni calendrier de remboursement ni plan de relance structuré. Les utilisateurs concernés ne savent pas encore si et quand ils pourront retrouver l’accès à leurs fonds.
Ce silence, compréhensible dès les premiers stades d'une enquête technique complexe, est pourtant le facteur qui pèse le plus sur la confiance des utilisateurs. En l’absence d’engagements concrets, l’incertitude a tendance à s’auto-alimenter.
Le résultat de l’examen technique déterminera également l’orientation de la future infrastructure : quels composants du système de génération de portefeuille devront être repensés, avec quelle supervision et avec quelles garanties de sécurité. Ce n’est qu’après ce processus que SecondFi pourra évaluer une reprise des activités en toute sécurité.
Ce qui ressort de toute cette affaire est un rappel coûteux pour l’ensemble du secteur : la robustesse du protocole de base n’est pas suffisante pour protéger les utilisateurs si le logiciel d’application construit sur celui-ci présente des vulnérabilités critiques. La sécurité d’un écosystème se mesure à son maillon le plus faible.
FAQ
Quelle est la cause de l’exploit SecondFi ?
Une faille dans le logiciel propriétaire de génération de portefeuille de SecondFi a permis aux attaquants d'accéder aux fonds détenus dans plusieurs portefeuilles d'utilisateurs différents. Le protocole de base de Cardano n’a pas été affecté.
Combien d’ADA ont été perdus dans l’exploit ?
Les estimations des pertes varient entre 16 millions d'ADA et au-delà 129 millions d'ADA. En ajoutant les jetons non ADA présents dans les portefeuilles compromis, le fondateur de SlowMist, Yu Xian, a estimé les pertes totales à plus de 20 millions de dollars.
Le protocole blockchain Cardano a-t-il été compromis ?
Non. La violation est restée limitée au logiciel de SecondFi. Le protocole principal de Cardano n'était en aucun cas impliqué dans l'exploit.
Que fait SecondFi après la violation ?
SecondFi travaille avec une société indépendante de sécurité blockchain sur un examen technique qui évaluera la recouvrabilité des fonds et définira les changements nécessaires à l'infrastructure du portefeuille avant de reprendre les opérations. Aucun plan de remboursement n'a encore été annoncé.
Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.
Voir l’article original en italien
