
Phillip Pon, PDG d'EMURGO, a déclaré que la société avait trouvé un moyen de restituer les fonds aux utilisateurs de SecondFi et prévoyait de lancer les paiements dans environ deux semaines. Selon le portefeuille, l'exploit a affecté 374 adresses, d'où environ 16 millions d'ADA ont été retirés.
L'équipe a l'intention de consacrer la semaine prochaine à la création d'un mécanisme de retour et une autre semaine aux tests.
SecondFi a demandé aux utilisateurs de ne pas transférer d'actifs et d'agir uniquement sur instructions officielles. L'équipe a séparément mis en garde contre les messages frauduleux et a souligné que le service ne demande pas de clés privées, de phrases de départ ou d'accès aux portefeuilles.
Selon SecondFi, du 21 au 23 juin, il y a eu quatre incidents de retrait. Dans trois cas, des attaquants externes ont retiré environ 16 millions d'ADA (environ 2,4 millions de dollars à l'époque) sur 374 adresses. Dans le quatrième épisode, l'équipe a transféré en urgence environ 129 millions d'ADA à un dépositaire indépendant pour isoler les actifs des attaquants. Ces fonds sont vérifiés par un cabinet d'audit externe.
La société a également signalé deux portefeuilles d'attaquants : l'un associé à 171 portefeuilles compromis, le second à 203. Environ 4 millions d'ADA associés au vol se trouvent à l'adresse de collecte indiquée et restent sous surveillance. SecondFi a déclaré avoir informé les forces de l'ordre.
Un rapport indépendant distinct a été publié par Tibane Labs. Selon l'entreprise, le problème n'était pas une réutilisation du numéro occasionnel, mais une erreur de signature Ed25519. Tibane Labs revendique le 8 juin non audité SDK trantor, publié sur npm par un développeur indépendant, remplace le module de signature EMURGO éprouvé précédemment utilisé. Selon l'entreprise, un seul message signé suffisait pour récupérer la clé privée.
EMURGO n'a pas publié d'article technique complet ni répondu publiquement aux conclusions de Tibane Labs.
Le portefeuille SecondFi (jusqu'en avril – Yoroi) est longtemps resté l'un des principaux portefeuilles de l'écosystème Cardano. La société à l'origine de l'application, EMURGO, est l'une des trois organisations fondatrices du réseau.
Rappelons qu'au deuxième trimestre 2026, l'industrie de la cryptographie a établi un anti-record en nombre de piratages : 83 incidents pour une perte totale de 755,3 millions de dollars.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Voir l’article original en russe
