
- SecondFi a attribué sa perte de 2,6 millions de dollars d'ADA à une signature de faille cryptographique dans le logiciel de portefeuille utilisé par des attaquants externes avancés dans 374 portefeuilles.
- La société a corrigé la vulnérabilité, publié des mesures de récupération et révélé son intention de fermer les offres de portefeuille SecondFi et Yoroi.
SecondFi s'est ouvert sur l'incident de sécurité qui a entraîné la perte d'environ 16,1 millions d'ADA. Les attaquants ont volé environ 16,1 millions d'ADA, d'une valeur d'environ 2,6 millions de dollars, dans 374 portefeuilles entre le 21 et le 23 juin. SecondFi a mené une enquête médico-légale indépendante tout en poursuivant ses opérations de récupération et son analyse des détails techniques.
Une mise à jour concernant le récent incident de sécurité impliquant SecondFi
Qu'est-il arrivé à SecondFi
Entre le 21 et le 23 juin, SecondFi a connu un incident de sécurité qui a entraîné le vol d'environ 16,1 millions d'ADA (~ 2,6 millions de dollars) sur 374 portefeuilles. Nous souhaitons fournir…– SecondFi (@secondfiapp) 22 juillet 2026
EMURGO a engagé la société de renseignement blockchain Groom Lake pour analyser l'activité de la blockchain, le code logiciel et l'historique de développement. Les enquêteurs ont déterminé que l’attaque était menée par un acteur malveillant externe disposant de ressources suffisantes et sophistiqué. Ils exploitaient une faiblesse cryptographique du logiciel de portefeuille. Groom Lake a également identifié des indicateurs que les enquêteurs analysent pour détecter d'éventuels liens avec le groupe Lazarus. De plus, les enquêteurs ont pu déterminer la présence du deuxième agresseur, sans lien de parenté.
Une enquête révèle une faille cryptographique
L'enquête a identifié une vulnérabilité subtile dans la manière dont le portefeuille SecondFi générait les signatures de transaction. Dans certains scénarios, les attaquants pourraient extraire des informations sensibles cryptées via des secrets cryptographiques en utilisant les données de transaction sur la blockchain. Cela a permis de calculer toutes les clés impactées par l'utilisation d'informations déjà disponibles sur la blockchain. L'équipe a également découvert la présence du même code vulnérable dans un référentiel GitHub non autorisé.
SecondFi a déclaré que la faille avait été corrigée dans la version développeur du logiciel et que les portefeuilles nouvellement développés ne contenaient plus la faille. Cependant, malgré cela, la société a décidé d'abandonner SecondFi ainsi que le portefeuille Yoroi en raison de la gravité du problème.
Chez SecondFi, les efforts ont visé à aider les utilisateurs concernés à récupérer leurs fonds perdus et à migrer en toute sécurité. Les tests de la plate-forme de récupération, qui intègre l'utilisation d'une preuve sans connaissance pour la sécurité de la confidentialité et de la récupération des utilisateurs, sont en cours. La société prévoit de publier la version testée de la plateforme en août 2026. De plus, SecondFi travaille sur l'exportation de portefeuilles, qui permettra aux utilisateurs de transférer des fonds vers les portefeuilles de leur choix. Cette plateforme sera disponible à partir de début août 2026.
Actualités cryptographiques en surbrillance :
Jack Mallers, PDG de Twenty One Capital, démissionne après un différend sur la stratégie Bitcoin
Voir l’article original en anglais
